GeoServer jest podatny na SQL injection poprzez niewłaściwe przetwarzanie wyrażeń filtrów OGC i języka CQL w protokołach WFS, WMS oraz WCS. Podatność ma krytyczny poziom zagrożenia (CVSS 9.8) i umożliwia nieuautoryzowanemu atakującemu pełne naruszenie poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
GeoServer is an open source software server written in Java that allows users to share and edit geospatial data. GeoServer includes support for the OGC Filter expression language and the OGC Common Query Language (CQL) as part of the Web Feature Service (WFS) and Web Map Service (WMS) protocols. CQL is also supported through the Web Coverage Service (WCS) protocol for ImageMosaic coverages. Users are advised to upgrade to either version 2.21.4, or version 2.22.2 to resolve this issue. Users unable to upgrade should disable the PostGIS Datastore *encode functions* setting to mitigate ``strEndsWith``, ``strStartsWith`` and ``PropertyIsLike `` misuse and enable the PostGIS DataStore *preparedStatements* setting to mitigate the ``FeatureId`` misuse.
GeoServer obsługuje język filtrów OGC oraz Common Query Language (CQL) w ramach protokołów Web Feature Service (WFS), Web Map Service (WMS) i Web Coverage Service (WCS) dla pokryć ImageMosaic. Podatność wynika z nieprawidłowego kodowania wartości przekazywanych do zapytań SQL przez funkcje takie jak `strEndsWith`, `strStartsWith`, `PropertyIsLike` oraz `FeatureId`. Złośliwie spreparowane wyrażenia filtrów mogą zostać wstrzyknięte jako fragmenty kodu SQL wykonywanego przez silnik bazy danych PostGIS, bez konieczności uwierzytelniania.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, modyfikować lub usuwać dane, a w zależności od konfiguracji bazy danych potencjalnie wykonywać operacje o szerokim zasięgu na serwerze.
Należy zaktualizować GeoServer do wersji 2.21.4 lub 2.22.2. Jeśli aktualizacja nie jest możliwa, należy wyłączyć opcję *encode functions* w PostGIS Datastore (mitygacja dla `strEndsWith`, `strStartsWith`, `PropertyIsLike`) oraz włączyć opcję *preparedStatements* w PostGIS Datastore (mitygacja dla `FeatureId`).
GeoServer w wersjach wcześniejszych niż 2.21.4 oraz wcześniejszych niż 2.22.2, korzystający z PostGIS Datastore
Producent wskazał konkretne obejścia (workaroundy) dla organizacji, które nie mogą natychmiast zastosować aktualizacji — wyłączenie *encode functions* i włączenie *preparedStatements* w PostGIS Datastore.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOsgeo Geoserver
APPOsgeo< 2.18.72.19.0 – 2.19.7 (bez)2.20.0 – 2.20.7 (bez)2.21.0 – 2.21.4 (bez)2.22.0 – 2.22.2 (bez)
Powiązane podatności
XXE w GeoTools/GeoServer/GeoNetwork — podatność XML External Entity
GeoServer: XXE umożliwiające skanowanie sieci wewnętrznych (SSRF)
GeoServer is an open source server that allows users to share and edit geospatial data. Prior to versions 2.26...
GeoServer is an open source server that allows users to share and edit geospatial data. Prior to version 2.27....
GeoServer is an open source server that allows users to share and edit geospatial data. Malicious Jiffle scrip...