CVE-2023-25157
Уязвимости нефильтрованных SQL-инъекций в Geoserver
- Опубликовано
- 21 февр. 2023 г.
- Обновлено
- 10 мар. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
GeoServer — это сервер с открытым исходным кодом, написанный на Java, который позволяет пользователям обмениваться геопространственными данными и редактировать их. GeoServer включает поддержку языка выражений фильтров OGC и общего языка запросов OGC (CQL) в составе протоколов Web Feature Service (WFS) и Web Map Service (WMS). CQL также поддерживается через протокол Web Coverage Service (WCS) для покрытий ImageMosaic. Пользователям рекомендуется обновиться до версии 2.21.4 или 2.22.2, чтобы устранить эту проблему. Пользователям, которые не могут обновиться, следует отключить настройку *encode functions* в PostGIS Datastore, чтобы снизить риск неправомерного использования ``strEndsWith``, ``strStartsWith`` и ``PropertyIsLike ``, а также включить настройку *preparedStatements* в PostGIS DataStore, чтобы снизить риск неправомерного использования ``FeatureId``.
Источники
10- CVE-2023-25157Сканер
Сканирует списки хостов на предмет конечных точек GeoServer, уязвимых к SQL-инъекции CVE-2023-25157, проверяет открытые пути с помощью проверок по ключевым словам и записывает подтверждённые цели в выходной файл.
Скрипт, написанный на golang. POC для CVE-2023-25157
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.