
CVE-2023-25157 - GeoServer SQLインジェクション - PoC
このスクリプトは、地理空間データ共有のための人気オープンソースソフトウェアサーバーであるGeoServerにおけるOGC Filter SQLインジェクション脆弱性の概念実証です。ターゲットURLにリクエストを送信し、CQL_FILTERパラメータに悪意のあるペイロードを注入することで潜在的な脆弱性を悪用します。実験目的として、スクリプトはペイロードにSELECT version() SQL文を使用しています。
このスクリプトを使用するには、ターゲットURLをコマンドライン引数として指定します。例:
foo@bar:~$ python3 CVE-2023-25157.py <URL>
<URL> をターゲットサーバーの実際のURLに置き換えてください。

inurl:"/geoserver/ows?service=wfs"

このリポジトリで提供されるPoCスクリプトは、教育および研究目的のみを意図しています。脆弱性の存在を示し、潜在的なセキュリティリスクの理解を支援するために設計されています。
このスクリプトの不正使用(不正アクセス、不正なテスト、その他の不正行為を含むがこれらに限定されない)は固く禁じられています。
このリポジトリの作成者および貢献者は、このスクリプトの使用に起因する誤用や損害について一切の責任を負わず、また責任を問われることはありません。このスクリプトを使用することにより、責任を持って自己責任で使用することに同意したものとみなされます。
セキュリティ評価やペネトレーションテスト活動を行う前には、必ず適切な権限と許可を取得してください。適用されるすべての法律、規制、倫理ガイドラインを遵守することを確認してください。
スクリプト作成者: Bipin Jitiya (@win3zz)