CVE-2023-25158
Iniezione SQL non filtrata in Geotools
- Pubblicato
- 21 feb 2023
- Aggiornato
- 10 mar 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 63,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
GeoTools è una libreria Java open source che fornisce strumenti per dati geospaziali. GeoTools include il supporto per l'analisi, la codifica e l'esecuzione del linguaggio di espressione dei filtri OGC su una gamma di datastore. Sono state riscontrate vulnerabilità di SQL Injection durante l'esecuzione di filtri OGC con implementazioni JDBCDataStore. Si consiglia agli utenti di aggiornare alla versione 27.4 o alla 28.2 per risolvere il problema. Gli utenti che non possono aggiornare possono disabilitare `encode functions` per i PostGIS DataStore o abilitare `prepared statements` per i JDBCDataStore come mitigazione parziale.
Fonti
4Iniezione SQL in GeoServer e GeoTools (CVE-2023-25157 e CVE-2023-25158)
- CVE-2023-25157Ricerca
Laboratorio locale GeoServer/PostGIS che riproduce l'iniezione SQL di OGC Filter (CVE-2023-25157/25158) con modalità di test A/B vulnerabili, corrette e mitigate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.