CVE-2023-25158
अनफ़िल्टर्ड SQL इंजेक्शन Geotools में
- प्रकाशित
- 21 फ़र॰ 2023
- अद्यतन
- 10 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# GeoTools GeoTools एक ओपन सोर्स Java लाइब्रेरी है जो भू-स्थानिक (geospatial) डेटा के लिए उपकरण प्रदान करती है। GeoTools में OGC फ़िल्टर एक्सप्रेशन भाषा के पार्सिंग, एन्कोडिंग और विभिन्न डेटास्टोर पर निष्पादन के लिए समर्थन शामिल है। JDBCDataStore कार्यान्वयन के साथ OGC फ़िल्टर निष्पादित करते समय SQL इंजेक्शन कमज़ोरियाँ पाई गई हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे इस समस्या को हल करने के लिए संस्करण 27.4 या 28.2 में अपग्रेड करें। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, वे आंशिक शमन के रूप में PostGIS डेटास्टोर के लिए `encode functions` अक्षम कर सकते हैं या JDBCDataStores के लिए `prepared statements` सक्षम कर सकते हैं।
स्रोत
4GeoServer और GeoTools SQL इंजेक्शन (CVE-2023-25157 और CVE-2023-25158)
- CVE-2023-25157अनुसंधान
स्थानीय GeoServer/PostGIS लैब जो OGC Filter SQL injection (CVE-2023-25157/25158) को असुरक्षित, पैच किए गए, और शमित A/B परीक्षण मोड के साथ पुनरुत्पादित करती है।
Docker-आधारित असुरक्षित लैब और CVE-2023-25157/25158 (GeoServer और GeoTools में SQL इंजेक्शन) के लिए विस्तृत PoC रिपोर्ट, जिसमें 4 सत्यापित हमले वेक्टर और विश्लेषण शामिल हैं।
- CVE-2026-76904एक्सप्लॉइट
One-Day POC | GeoServer Unauthenticated SQL injection to complete RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।