该脚本是GeoServer(一种流行的用于共享地理空间数据的开源软件服务器)中OGC Filter SQL注入漏洞的概念验证。它向目标URL发送请求,并通过向CQL_FILTER参数注入恶意载荷来利用潜在漏洞。出于实验目的,该脚本使用SELECT version() SQL语句作为载荷。
使用此脚本时,请将目标URL作为命令行参数提供。例如:
foo@bar:~$ python3 CVE-2023-25157.py <URL>
将 <URL> 替换为目标服务器的实际URL。

inurl:"/geoserver/ows?service=wfs"

本仓库中提供的PoC脚本仅用于教育和研究目的。其设计旨在演示漏洞的存在,并帮助理解潜在的安全风险。
严禁将本脚本用于任何未经授权的活动,包括但不限于未经授权的访问、未经授权的测试或任何其他形式的滥用。
本仓库的作者和贡献者不承担任何责任,并且对因使用本脚本而导致的任何滥用或损害概不负责。使用本脚本即表示您同意负责任地使用并自行承担风险。
在进行任何安全评估或渗透测试活动之前,请务必获得适当的授权和许可。确保遵守所有适用的法律、法规和道德准则。
脚本作者: Bipin Jitiya (@win3zz)