GeoTools, otwarta biblioteka Java do obsługi danych geoprzestrzennych, zawiera krytyczną podatność SQL Injection w mechanizmie przetwarzania wyrażeń filtrów OGC współpracującym z implementacjami JDBCDataStore. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań SQL, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
GeoTools is an open source Java library that provides tools for geospatial data. GeoTools includes support for OGC Filter expression language parsing, encoding and execution against a range of datastore. SQL Injection Vulnerabilities have been found when executing OGC Filters with JDBCDataStore implementations. Users are advised to upgrade to either version 27.4 or to 28.2 to resolve this issue. Users unable to upgrade may disable `encode functions` for PostGIS DataStores or enable `prepared statements` for JDBCDataStores as a partial mitigation.
GeoTools obsługuje język wyrażeń filtrów OGC (OGC Filter expression language) i wykonuje je bezpośrednio na różnych źródłach danych. W przypadku implementacji opartych na JDBCDataStore dane wejściowe z filtrów OGC nie są odpowiednio sanityzowane przed przekazaniem do zapytań SQL. Atakujący może spreparować złośliwy filtr OGC, który wstrzyknie dowolny kod SQL do zapytania wykonywanego przez bibliotekę na bazie danych.
Atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do poufnych danych, modyfikować lub usuwać dane w bazie, a w zależności od konfiguracji środowiska potencjalnie przejąć kontrolę nad systemem bazodanowym (pełna triada CIA: poufność, integralność, dostępność).
Należy zaktualizować GeoTools do wersji 27.4 lub 28.2. Jeśli aktualizacja nie jest możliwa, zaleca się wyłączenie opcji `encode functions` dla PostGIS DataStore lub włączenie `prepared statements` dla JDBCDataStore jako częściowe zabezpieczenie (partial mitigation).
GeoTools w wersjach wcześniejszych niż 27.4 oraz wcześniejszych niż 28.2, korzystających z implementacji JDBCDataStore (w tym PostGIS DataStore)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGeotools
APPGeotools< 24.725.0 – 25.7 (bez)26.0 – 26.7 (bez)27.0 – 27.4 (bez)28.0 – 28.2 (bez)
Powiązane podatności
GeoServer RCE przez niezabezpieczoną ewaluację XPath w parametrach OGC
XXE w GeoTools/GeoServer/GeoNetwork — podatność XML External Entity
GeoTools is an open source Java library that provides tools for geospatial data. The GeoTools library has a nu...