CVE-2023-25158
Inyección SQL sin filtrar en Geotools
- Publicado
- 21 feb 2023
- Actualizado
- 10 mar 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 63,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
GeoTools es una biblioteca Java de código abierto que proporciona herramientas para datos geoespaciales. GeoTools incluye soporte para el análisis, codificación y ejecución del lenguaje de expresiones de filtros OGC sobre una variedad de almacenes de datos. Se han encontrado vulnerabilidades de inyección SQL al ejecutar filtros OGC con implementaciones de JDBCDataStore. Se recomienda a los usuarios actualizar a la versión 27.4 o a la 28.2 para resolver este problema. Los usuarios que no puedan actualizar pueden deshabilitar `encode functions` para PostGIS DataStores o habilitar `prepared statements` para JDBCDataStores como una mitigación parcial.
Fuentes
4- CVE-2023-25157-and-CVE-2023-25158Investigación
Inyección SQL en GeoServer y GeoTools (CVE-2023-25157 y CVE-2023-25158)
- CVE-2023-25157Investigación
Laboratorio local de GeoServer/PostGIS que reproduce la inyección SQL de OGC Filter (CVE-2023-25157/25158) con modos de prueba A/B vulnerable, parcheado y mitigado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.