Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-25157-and-CVE-2023-25158 — GeoServer और GeoTools SQL इंजेक्शन (CVE-2023-25157 और CVE-2023-25158) | Kitploit
उपकरण/GitHubGitHub/murataydemir/cve-2023-25157-and-cve-2023-25158
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाडेटाबेस सुरक्षा
GitHubmurataydemir/cve-2023-25157-and-cve-2023-25158

CVE-2023-25157-and-CVE-2023-25158

GeoServer और GeoTools SQL इंजेक्शन (CVE-2023-25157 और CVE-2023-25158)

रिपॉजिटरी देखें
144543 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

GeoServer & GeoTools SQL Injection (CVE-2023-25157 & CVE-2023-25158)


इस रिपॉजिटरी में GeoServer प्लेटफ़ॉर्म और GeoTools लाइब्रेरी में पाई गई SQL Injection भेद्यताओं का विस्तृत विवरण और पुनरुत्पादन चरण शामिल हैं। इस भेद्यता को GeoServer के लिए पहचानकर्ता CVE-2023-25157 और GeoTools के लिए CVE-2023-25158 सौंपा गया है।

GeoServer Java में लिखा गया एक ओपन-सोर्स सॉफ़्टवेयर सर्वर है जो भू-स्थानिक (geospatial) डेटा देखने, संपादित करने और साझा करने की क्षमता प्रदान करता है। इसे भौगोलिक सूचना प्रणाली (GIS) डेटाबेस, वेब-आधारित डेटा और व्यक्तिगत डेटासेट जैसे विभिन्न स्रोतों से भू-स्थानिक डेटा वितरित करने के लिए एक लचीला, कुशल समाधान के रूप में डिज़ाइन किया गया है।

GeoServer डेटा साझाकरण के लिए Open Geospatial Consortium (OGC) मानकों का पालन करता है, जिनमें Web Feature Service (WFS), Web Map Service (WMS), और Web Coverage Service (WCS) शामिल हैं। मानकों का यह पालन इस बात को सुनिश्चित करता है कि GeoServer से डेटा का उपयोग विभिन्न प्रकार के अनुप्रयोगों में किया जा सकता है, जैसे कस्टम-निर्मित GIS सॉफ़्टवेयर से लेकर रेडी-मेड समाधान तक।

GeoServer मुख्य रूप से Spring Framework पर निर्मित है, हालाँकि यह कई अन्य लाइब्रेरी और फ्रेमवर्क का भी उपयोग करता है, जिनमें शामिल हैं:

  • GeoTools: एक ओपन-सोर्स Java लाइब्रेरी जो भू-स्थानिक डेटा के लिए उपकरण प्रदान करती है। GeoServer अपनी कई मुख्य कार्यक्षमताओं, जैसे डेटा पढ़ने, लिखने और रूपांतरण के लिए GeoTools का उपयोग करता है।
  • Hibernate Validator: इसका उपयोग बीन सत्यापन के लिए किया जाता है।
  • Java Topology Suite (JTS): एक ओपन-सोर्स Java सॉफ़्टवेयर लाइब्रेरी जो प्लानर ज्यामिति के लिए एक ऑब्जेक्ट मॉडल के साथ-साथ मौलिक ज्यामितीय फलनों का समुच्चय प्रदान करती है। GeoServer इसका उपयोग बाउंडिंग बॉक्स की गणना जैसी ज्यामितीय संक्रियाओं के लिए करता है।
  • Apache Wicket: इसका उपयोग वेब एडमिन इंटरफ़ेस के लिए किया जाता है। यह JavaServer Faces और Tapestry के समान एक कंपोनेंट-आधारित वेब एप्लिकेशन फ्रेमवर्क है।
  • Log4J: इसका उपयोग लॉगिंग के लिए किया जाता है।

भेद्यताएँ


प्रश्नगत भेद्यताएँ Open Geospatial Consortium (OGC) मानकों द्वारा परिभाषित फ़िल्टर और फ़ंक्शन अभिव्यक्तियों में गहराई से अंतर्निहित हैं। ये अभिव्यक्तियाँ भू-स्थानिक डेटा क्वेरी और हेरफेर की रीढ़ हैं, जो GeoServer और GeoTools जैसी प्रणालियों की कार्यक्षमता में महत्वपूर्ण भूमिका निभाती हैं।

जब इन भेद्यताओं का शोषण किया जाता है, तो वे गंभीर सुरक्षा उल्लंघनों का कारण बन सकती हैं। सूचना का अनधिकृत प्रकटीकरण एक प्राथमिक चिंता है, क्योंकि हमलावर डेटाबेस में संग्रहीत संवेदनशील डेटा तक पहुँच प्राप्त कर सकते हैं। अनधिकृत संशोधन एक और संभावित परिणाम है, जिसमें हमलावर अपने लाभ के लिए डेटा में हेरफेर करने में सक्षम होते हैं। इसके अलावा, ये भेद्यताएँ सेवा में व्यवधान को भी सुगम बना सकती हैं, जिसमें एक सफल शोषण संभवतः सेवा की अनुपलब्धता का कारण बन सकता है।

निम्नलिखित प्रत्येक पहचानी गई भेद्यता का गहन विश्लेषण प्रदान करता है। प्रत्येक भेद्यता का विस्तार से अध्ययन किया गया है, जिसमें इसकी विशिष्ट विशेषताओं, इसकी अभिव्यक्ति की ओर ले जाने वाली स्थितियों और इसके शोषण के संभावित प्रभावों पर चर्चा की गई है। यहाँ GeoServer के लिए पाई गई भेद्यताओं का विस्तृत विवरण दिया गया है:

  • PropertyIsLike फ़िल्टर: यह भेद्यता तब मौजूद होती है जब PropertyIsLike फ़िल्टर का उपयोग किसी String फ़ील्ड के साथ किसी भी रिलेशनल डेटाबेस-आधारित Store, encode फ़ंक्शन सक्षम वाले PostGIS DataStore, या किसी इमेज मोज़ेक के साथ किया जाता है जिसका इंडेक्स रिलेशनल डेटाबेस में संग्रहीत होता है।
  • strEndsWith फ़ंक्शन: यह भेद्यता तब उत्पन्न होती है जब strEndsWith फ़ंक्शन का उपयोग encode फ़ंक्शन सक्षम वाले PostGIS DataStore के साथ किया जाता है।
  • strStartsWith फ़ंक्शन: यह भेद्यता तब पाई जाती है जब strStartsWith फ़ंक्शन का उपयोग encode फ़ंक्शन सक्षम वाले PostGIS DataStore के साथ किया जाता है।
  • FeatureId फ़िल्टर: यह भेद्यता तब मौजूद होती है जब FeatureId फ़िल्टर का उपयोग किसी ऐसे डेटाबेस तालिका के साथ किया जाता है जिसमें String प्राथमिक कुंजी कॉलम हो और जब prepared statements अक्षम हों।
  • jsonArrayContains फ़ंक्शन: यह भेद्यता तब पाई जाती है जब jsonArrayContains फ़ंक्शन का उपयोग String या JSON फ़ील्ड के साथ और PostGIS या Oracle DataStore के साथ किया जाता है (केवल GeoServer 2.22.0 और बाद के संस्करणों में)।
  • DWithin फ़िल्टर: यह भेद्यता तब पता चलती है जब DWithin फ़िल्टर का उपयोग Oracle DataStore के साथ किया जाता है।

और यहाँ GeoTools के लिए पाई गई भेद्यताओं का विस्तृत विवरण है:

  • PropertyIsLike फ़िल्टर:
    • encode फ़ंक्शन सक्षम वाले PostGIS DataStore की आवश्यकता होती है
    • या String फ़ील्ड वाले किसी भी JDBCDataStore (सभी रिलेशनल डेटाबेस) की आवश्यकता होती है (कोई शमन नहीं)
  • strEndsWith फ़ंक्शन:
    • encode फ़ंक्शन सक्षम वाले PostGIS DataStore की आवश्यकता होती है
  • strStartsWith फ़ंक्शन:
    • encode फ़ंक्शन सक्षम वाले PostGIS DataStore की आवश्यकता होती है
  • FeatureId फ़िल्टर:
    • prepared statements अक्षम वाले JDBCDataStore (सभी रिलेशनल डेटाबेस) और String प्राथमिक कुंजी वाली तालिका की आवश्यकता होती है (Oracle प्रभावित नहीं है, SQL Server और MySQL में prepared statements सक्षम करने की सेटिंग नहीं है, PostGIS में है)
  • jsonArrayContains फ़ंक्शन:
    • String या JSON फ़ील्ड के साथ PostGIS और Oracle DataStore की आवश्यकता होती है
  • DWithin फ़िल्टर:
    • केवल Oracle DataStore में होता है, कोई शमन नहीं

प्रभावित संस्करण


  • GeoServer: < 2.21.4 >= 2.22.0, < 2.22.2 संस्करण CVE-2023-25157 GeoServer SQL Injection भेद्यता से प्रभावित हैं।
  • GeoTools: < 28.2, < 27.4, <26.7, <25.7, <24.7 संस्करण CVE-2023-25158 GeoTools SQL Injection भेद्यता से प्रभावित हैं।

स्थिति


  • सुधारों को शामिल करने वाले अद्यतन GeoServer संस्करण 2.21.4, 2.22.2, 2.20.7, 2.19.7 और 2.18.7 अब सार्वजनिक रूप से उपलब्ध हैं।
  • आवश्यक पैच शामिल करने वाले GeoTools संस्करण 28.2, 27.4, 26.7, 25.7 और 24.7 अब उपयोग के लिए उपलब्ध हैं।
टूल डाउनलोड करें