
CVE-2023-25157 - GeoServer SQL Injection - PoC
Этот скрипт является доказательством концепции уязвимости SQL-инъекции в OGC Filter в GeoServer, популярном сервере с открытым исходным кодом для обмена геопространственными данными. Он отправляет запросы на целевой URL и использует потенциальные уязвимости, внедряя вредоносные нагрузки в параметр CQL_FILTER. В экспериментальных целях скрипт использует SQL-запрос SELECT version() в качестве нагрузки.
Чтобы использовать этот скрипт, укажите целевой URL в качестве параметра командной строки. Например:
foo@bar:~$ python3 CVE-2023-25157.py <URL>
Замените <URL> на фактический URL целевого сервера.

inurl:"/geoserver/ows?service=wfs"

Скрипт PoC, предоставленный в этом репозитории, предназначен только для образовательных и исследовательских целей. Он создан для демонстрации существования уязвимости и помощи в понимании потенциальных рисков безопасности.
Использование этого скрипта для любых несанкционированных действий, включая, но не ограничиваясь, несанкционированным доступом, несанкционированным тестированием или любой другой формой неправомерного использования, строго запрещено.
Автор и участники этого репозитория не несут ответственности за любые неправомерные действия или ущерб, вызванные использованием этого скрипта. Используя этот скрипт, вы соглашаетесь использовать его ответственно и на свой собственный риск.
Всегда получайте соответствующие разрешения перед проведением любых оценок безопасности или действий по тестированию на проникновение. Убедитесь, что вы соблюдаете все применимые законы, нормативные акты и этические нормы.
Автор скрипта: Bipin Jitiya (@win3zz)