CVE-2023-25157
Vulnerabilità di SQL Injection non filtrate in Geoserver
- Pubblicato
- 21 feb 2023
- Aggiornato
- 10 mar 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
GeoServer è un server software open source scritto in Java che consente agli utenti di condividere e modificare dati geospaziali. GeoServer include il supporto per il linguaggio di espressioni OGC Filter e l'OGC Common Query Language (CQL) come parte dei protocolli Web Feature Service (WFS) e Web Map Service (WMS). CQL è supportato anche tramite il protocollo Web Coverage Service (WCS) per le coperture ImageMosaic. Si consiglia agli utenti di aggiornare alla versione 2.21.4 o alla versione 2.22.2 per risolvere il problema. Gli utenti che non possono aggiornare dovrebbero disabilitare l'impostazione *encode functions* del PostGIS Datastore per mitigare l'uso improprio di ``strEndsWith``, ``strStartsWith`` e ``PropertyIsLike `` e abilitare l'impostazione *preparedStatements* del PostGIS DataStore per mitigare l'uso improprio di ``FeatureId``.
Fonti
10- CVE-2023-25157Scanner
Scansiona elenchi di host per individuare endpoint GeoServer vulnerabili all'iniezione SQL CVE-2023-25157, verifica i percorsi esposti tramite controlli di parole chiave e registra i target confermati in un file di output.
Uno script, scritto in golang. POC per CVE-2023-25157
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.