
CVE-2023-25157 - GeoServer SQL 인젝션 - PoC
이 스크립트는 GeoServer에서 발생하는 OGC Filter SQL 인젝션 취약점에 대한 개념 증명(PoC)입니다. GeoServer는 지리공간 데이터 공유를 위한 인기 있는 오픈소스 소프트웨어 서버입니다. 대상 URL에 요청을 보내고 CQL_FILTER 매개변수에 악성 페이로드를 주입하여 잠재적인 취약점을 악용합니다. 실험 목적으로 스크립트는 SELECT version() SQL 문을 페이로드로 사용합니다.
이 스크립트를 사용하려면 명령줄 매개변수로 대상 URL을 제공하십시오. 예를 들어:
foo@bar:~$ python3 CVE-2023-25157.py <URL>
<URL>을 대상 서버의 실제 URL로 바꾸십시오.

inurl:"/geoserver/ows?service=wfs"

이 저장소에 제공된 PoC 스크립트는 교육 및 연구 목적으로만 제공됩니다. 취약점의 존재를 입증하고 잠재적인 보안 위험을 이해하는 데 도움을 주기 위해 설계되었습니다.
이 스크립트를 무단 활동(무단 액세스, 무단 테스트 등을 포함하되 이에 국한되지 않음) 또는 기타 형태의 오용에 사용하는 것은 엄격히 금지됩니다.
이 저장소의 저자와 기여자는 이 스크립트의 사용으로 인해 발생하는 모든 오용이나 손해에 대해 책임을 지지 않으며, 책임이 없습니다. 이 스크립트를 사용함으로써 귀하는 책임감 있게 사용하고 자신의 책임 하에 사용하는 데 동의합니다.
항상 적절한 승인과 허가를 받은 후에 보안 평가나 침투 테스트 활동을 수행하십시오. 모든 관련 법률, 규정 및 윤리 지침을 준수해야 합니다.
스크립트 작성자: Bipin Jitiya (@win3zz)