CVE-2023-25157
ثغرات حقن SQL غير مفلترة في GeoServer
- تم النشر
- 21/02/2023
- محدث
- 10/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
GeoServer هو خادم برمجيات مفتوح المصدر مكتوب بلغة Java يتيح للمستخدمين مشاركة البيانات الجغرافية المكانية وتحريرها. يتضمن GeoServer دعمًا للغة تعبير OGC Filter ولغة الاستعلام الشائعة OGC (CQL) كجزء من بروتوكولي Web Feature Service (WFS) وWeb Map Service (WMS). كما أن CQL مدعوم عبر بروتوكول Web Coverage Service (WCS) لتغطيات ImageMosaic. يُنصح المستخدمون بالترقية إلى الإصدار 2.21.4 أو الإصدار 2.22.2 لحل هذه المشكلة. أما المستخدمون الذين يتعذر عليهم الترقية فيتعين عليهم تعطيل إعداد *encode functions* في PostGIS Datastore للتخفيف من إساءة استخدام ``strEndsWith`` و``strStartsWith`` و``PropertyIsLike `` وتفعيل إعداد *preparedStatements* في PostGIS DataStore للتخفيف من إساءة استخدام ``FeatureId``.
المصادر
10- CVE-2023-25157الماسح الضوئي
يفحص قوائم المضيفين بحثًا عن نقاط نهاية GeoServer المعرضة لثغرة حقن SQL CVE-2023-25157، ويتحقق من المسارات المكشوفة بفحوصات كلمات مفتاحية، ويسجل الأهداف المؤكدة في ملف إخراج.
نص برمجي، مكتوب بلغة golang. POC لـ CVE-2023-25157
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.