CVE-2023-25158
حقن SQL غير مُصفّى في Geotools
- تم النشر
- 21/02/2023
- محدث
- 10/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 63.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
GeoTools هي مكتبة جافا مفتوحة المصدر توفر أدوات للبيانات الجغرافية المكانية. تتضمن GeoTools دعمًا لتحليل لغة تعبيرات مرشحات OGC وترميزها وتنفيذها على مجموعة من مخازن البيانات. تم اكتشاف ثغرات حقن SQL عند تنفيذ مرشحات OGC مع تطبيقات JDBCDataStore. يُنصح المستخدمون بالترقية إلى الإصدار 27.4 أو 28.2 لحل هذه المشكلة. المستخدمون غير القادرين على الترقية قد يقومون بتعطيل `encode functions` لمخازن بيانات PostGIS أو تفعيل `prepared statements` لمخازن JDBCDataStore كتخفيف جزئي.
المصادر
4GeoServer و GeoTools حقن SQL (CVE-2023-25157 و CVE-2023-25158)
- CVE-2023-25157البحث
مختبر محلي لـ GeoServer/PostGIS يعيد إنتاج حقن SQL في OGC Filter (CVE-2023-25157/25158) مع أوضاع اختبار A/B للنسخ المصابة والمصححة والمخففة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.