
CVE-2023-25157 - GeoServer - Injection SQL - PoC
Ce script est une preuve de concept pour les vulnérabilités d'injection SQL de filtres OGC dans GeoServer, un serveur open-source populaire permettant de partager des données géospatiales. Il envoie des requêtes à l'URL cible et exploite les vulnérabilités potentielles en injectant des charges malveillantes dans le paramètre CQL_FILTER. À des fins expérimentales, le script utilise l'instruction SQL SELECT version() comme charge utile.
Pour utiliser ce script, fournissez l'URL cible comme paramètre en ligne de commande. Par exemple :
foo@bar:~$ python3 CVE-2023-25157.py <URL>
Remplacez <URL> par l'URL réelle du serveur cible.

inurl:"/geoserver/ows?service=wfs"

Le script PoC fourni dans ce dépôt est destiné uniquement à des fins éducatives et de recherche. Il est conçu pour démontrer l'existence d'une vulnérabilité et aider à comprendre les risques de sécurité potentiels.
L'utilisation de ce script pour toute activité non autorisée, y compris, mais sans s'y limiter, l'accès non autorisé, les tests non autorisés ou toute autre forme d'utilisation abusive, est strictement interdite.
L'auteur et les contributeurs de ce dépôt déclinent toute responsabilité et ne sont pas responsables des mauvais usages ou des dommages causés par l'utilisation de ce script. En utilisant ce script, vous acceptez de l'utiliser de manière responsable et à vos propres risques.
Obtenez toujours les autorisations appropriées avant de mener des évaluations de sécurité ou des activités de test d'intrusion. Assurez-vous de respecter toutes les lois, réglementations et directives éthiques applicables.
Auteur du script : Bipin Jitiya (@win3zz)