CVE-2023-25158
Ungefilterte SQL-Injection in Geotools
- Veröffentlicht
- 21.02.2023
- Aktualisiert
- 10.03.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 63,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GeoTools ist eine Open-Source-Java-Bibliothek, die Werkzeuge für Geodaten bereitstellt. GeoTools unterstützt das Parsen, Kodieren und Ausführen der OGC-Filter-Ausdruckssprache gegenüber einer Reihe von Datenspeichern. Beim Ausführen von OGC-Filtern mit JDBCDataStore-Implementierungen wurden SQL-Injection-Schwachstellen gefunden. Benutzern wird empfohlen, auf Version 27.4 oder 28.2 zu aktualisieren, um dieses Problem zu beheben. Benutzer, die kein Upgrade durchführen können, können als teilweise Abhilfe `encode functions` für PostGIS-Datenspeicher deaktivieren oder `prepared statements` für JDBCDataStores aktivieren.
Quellen
4- CVE-2023-25157-and-CVE-2023-25158Forschung
GeoServer & GeoTools SQL Injection (CVE-2023-25157 & CVE-2023-25158)
- CVE-2023-25157Forschung
Lokales GeoServer/PostGIS-Lab zur Reproduktion der OGC-Filter-SQL-Injection (CVE-2023-25157/25158) mit A/B-Testmodi für verwundbare, gepatchte und mitigierte Konfigurationen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.