CRITICAL🇬🇧 English

CVE-2023-25157

SQL Injection w GeoServer poprzez filtry OGC/CQL (WFS, WMS, WCS)

CVSS 9.8v3.1pub. 2023-02-21upd. 2024-11-21

GeoServer jest podatny na SQL injection poprzez niewłaściwe przetwarzanie wyrażeń filtrów OGC i języka CQL w protokołach WFS, WMS oraz WCS. Podatność ma krytyczny poziom zagrożenia (CVSS 9.8) i umożliwia nieuautoryzowanemu atakującemu pełne naruszenie poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

GeoServer is an open source software server written in Java that allows users to share and edit geospatial data. GeoServer includes support for the OGC Filter expression language and the OGC Common Query Language (CQL) as part of the Web Feature Service (WFS) and Web Map Service (WMS) protocols. CQL is also supported through the Web Coverage Service (WCS) protocol for ImageMosaic coverages. Users are advised to upgrade to either version 2.21.4, or version 2.22.2 to resolve this issue. Users unable to upgrade should disable the PostGIS Datastore *encode functions* setting to mitigate ``strEndsWith``, ``strStartsWith`` and ``PropertyIsLike `` misuse and enable the PostGIS DataStore *preparedStatements* setting to mitigate the ``FeatureId`` misuse.

🤖 Analiza AI
Jak działa

GeoServer obsługuje język filtrów OGC oraz Common Query Language (CQL) w ramach protokołów Web Feature Service (WFS), Web Map Service (WMS) i Web Coverage Service (WCS) dla pokryć ImageMosaic. Podatność wynika z nieprawidłowego kodowania wartości przekazywanych do zapytań SQL przez funkcje takie jak `strEndsWith`, `strStartsWith`, `PropertyIsLike` oraz `FeatureId`. Złośliwie spreparowane wyrażenia filtrów mogą zostać wstrzyknięte jako fragmenty kodu SQL wykonywanego przez silnik bazy danych PostGIS, bez konieczności uwierzytelniania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, modyfikować lub usuwać dane, a w zależności od konfiguracji bazy danych potencjalnie wykonywać operacje o szerokim zasięgu na serwerze.

Mitygacja

Należy zaktualizować GeoServer do wersji 2.21.4 lub 2.22.2. Jeśli aktualizacja nie jest możliwa, należy wyłączyć opcję *encode functions* w PostGIS Datastore (mitygacja dla `strEndsWith`, `strStartsWith`, `PropertyIsLike`) oraz włączyć opcję *preparedStatements* w PostGIS Datastore (mitygacja dla `FeatureId`).

Kogo dotyczy

GeoServer w wersjach wcześniejszych niż 2.21.4 oraz wcześniejszych niż 2.22.2, korzystający z PostGIS Datastore

Uwagi

Producent wskazał konkretne obejścia (workaroundy) dla organizacji, które nie mogą natychmiast zastosować aktualizacji — wyłączenie *encode functions* i włączenie *preparedStatements* w PostGIS Datastore.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Osgeo Geoserver

    APP
    Osgeo
    < 2.18.72.19.0 – 2.19.7 (bez)2.20.0 – 2.20.7 (bez)2.21.0 – 2.21.4 (bez)2.22.0 – 2.22.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2025-30220CRITICAL9.9PL ✓ten sam produkt

XXE w GeoTools/GeoServer/GeoNetwork — podatność XML External Entity

CVE-2024-34711CRITICAL9.3PL ✓ten sam produkt

GeoServer: XXE umożliwiające skanowanie sieci wewnętrznych (SSRF)

CVE-2025-52465HIGH7.2ten sam produkt

GeoServer is an open source server that allows users to share and edit geospatial data. Prior to versions 2.26...

CVE-2025-27511HIGH7.2ten sam produkt

GeoServer is an open source server that allows users to share and edit geospatial data. Prior to version 2.27....

CVE-2025-30145HIGH7.5ten sam produkt

GeoServer is an open source server that allows users to share and edit geospatial data. Malicious Jiffle scrip...