CVE-2023-25158
GeoTools 中的未过滤 SQL 注入
- 已发布
- 2023年2月21日
- 已更新
- 2025年3月10日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 63.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
GeoTools 是一个开源 Java 库,提供用于地理空间数据的工具。GeoTools 支持 OGC Filter 表达式语言的解析、编码,并针对一系列数据存储执行。在使用 JDBCDataStore 实现执行 OGC Filters 时,已发现 SQL 注入漏洞。建议用户升级到 27.4 或 28.2 版本以解决此问题。无法升级的用户可以禁用 PostGIS DataStores 的 `encode functions`,或为 JDBCDataStores 启用 `prepared statements`,作为部分缓解措施。
来源
4GeoServer & GeoTools SQL注入 (CVE-2023-25157 & CVE-2023-25158)
本地 GeoServer/PostGIS 实验环境,复现 OGC Filter SQL 注入(CVE-2023-25157/25158),提供漏洞版、补丁版和缓解版 A/B 测试模式。
基于Docker的漏洞实验室及CVE-2023-25157/25158 GeoServer & GeoTools SQL注入的详细PoC报告,包含4个经验证的攻击向量及分析。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。