CVE-2023-25158
Injection SQL non filtrée dans Geotools
- Publié
- 21 févr. 2023
- Mise à jour
- 10 mars 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 63,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
GeoTools est une bibliothèque Java open source qui fournit des outils pour les données géospatiales. GeoTools inclut la prise en charge de l'analyse, de l'encodage et de l'exécution du langage d'expression de filtre OGC sur une gamme de magasins de données. Des vulnérabilités d'injection SQL ont été découvertes lors de l'exécution de filtres OGC avec les implémentations JDBCDataStore. Il est conseillé aux utilisateurs de mettre à niveau vers la version 27.4 ou 28.2 pour résoudre ce problème. Les utilisateurs qui ne peuvent pas effectuer la mise à niveau peuvent désactiver `encode functions` pour les magasins de données PostGIS ou activer `prepared statements` pour les JDBCDataStores comme atténuation partielle.
Sources
4- CVE-2023-25157-and-CVE-2023-25158Recherche
GeoServer & GeoTools Injection SQL (CVE-2023-25157 & CVE-2023-25158)
- CVE-2023-25157Recherche
Labo GeoServer/PostGIS local reproduisant l'injection SQL OGC Filter (CVE-2023-25157/25158) avec des modes de test A/B vulnérable, corrigé et atténué.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.