
CVE-2023-25157 - Inyección SQL en GeoServer - PoC
Este script es una prueba de concepto para las vulnerabilidades de inyección SQL en el filtro OGC en GeoServer, un popular servidor de software de código abierto para compartir datos geoespaciales. Envía solicitudes a la URL objetivo y explota posibles vulnerabilidades inyectando cargas maliciosas en el parámetro CQL_FILTER. Con fines experimentales, el script utiliza la declaración SQL SELECT version() como carga.
Para usar este script, proporcione la URL objetivo como un parámetro de línea de comandos. Por ejemplo:
foo@bar:~$ python3 CVE-2023-25157.py <URL>
Reemplace <URL> con la URL real del servidor objetivo.

inurl:"/geoserver/ows?service=wfs"

El script PoC proporcionado en este repositorio tiene fines exclusivamente educativos y de investigación. Está diseñado para demostrar la existencia de una vulnerabilidad y ayudar a comprender los posibles riesgos de seguridad.
El uso de este script para cualquier actividad no autorizada, incluyendo, entre otros, el acceso no autorizado, las pruebas no autorizadas o cualquier otra forma de uso indebido, está estrictamente prohibido.
El autor y los colaboradores de este repositorio no asumen ninguna responsabilidad y no son responsables de ningún uso indebido o daño causado por la utilización de este script. Al usar este script, usted acepta utilizarlo de manera responsable y bajo su propio riesgo.
Obtenga siempre la autorización y los permisos adecuados antes de realizar cualquier evaluación de seguridad o actividad de pruebas de penetración. Asegúrese de cumplir con todas las leyes, regulaciones y pautas éticas aplicables.
Autor del script: Bipin Jitiya (@win3zz)