CRITICAL🇬🇧 English

CVE-2023-25158

SQL Injection w GeoTools przy przetwarzaniu filtrów OGC

CVSS 9.8v3.1pub. 2023-02-21upd. 2024-11-21

GeoTools, otwarta biblioteka Java do obsługi danych geoprzestrzennych, zawiera krytyczną podatność SQL Injection w mechanizmie przetwarzania wyrażeń filtrów OGC współpracującym z implementacjami JDBCDataStore. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań SQL, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

GeoTools is an open source Java library that provides tools for geospatial data. GeoTools includes support for OGC Filter expression language parsing, encoding and execution against a range of datastore. SQL Injection Vulnerabilities have been found when executing OGC Filters with JDBCDataStore implementations. Users are advised to upgrade to either version 27.4 or to 28.2 to resolve this issue. Users unable to upgrade may disable `encode functions` for PostGIS DataStores or enable `prepared statements` for JDBCDataStores as a partial mitigation.

🤖 Analiza AI
Jak działa

GeoTools obsługuje język wyrażeń filtrów OGC (OGC Filter expression language) i wykonuje je bezpośrednio na różnych źródłach danych. W przypadku implementacji opartych na JDBCDataStore dane wejściowe z filtrów OGC nie są odpowiednio sanityzowane przed przekazaniem do zapytań SQL. Atakujący może spreparować złośliwy filtr OGC, który wstrzyknie dowolny kod SQL do zapytania wykonywanego przez bibliotekę na bazie danych.

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do poufnych danych, modyfikować lub usuwać dane w bazie, a w zależności od konfiguracji środowiska potencjalnie przejąć kontrolę nad systemem bazodanowym (pełna triada CIA: poufność, integralność, dostępność).

Mitygacja

Należy zaktualizować GeoTools do wersji 27.4 lub 28.2. Jeśli aktualizacja nie jest możliwa, zaleca się wyłączenie opcji `encode functions` dla PostGIS DataStore lub włączenie `prepared statements` dla JDBCDataStore jako częściowe zabezpieczenie (partial mitigation).

Kogo dotyczy

GeoTools w wersjach wcześniejszych niż 27.4 oraz wcześniejszych niż 28.2, korzystających z implementacji JDBCDataStore (w tym PostGIS DataStore)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Geotools

    APP
    Geotools
    < 24.725.0 – 25.7 (bez)26.0 – 26.7 (bez)27.0 – 27.4 (bez)28.0 – 28.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2024-36401CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GeoServer RCE przez niezabezpieczoną ewaluację XPath w parametrach OGC

CVE-2025-30220CRITICAL9.9PL ✓ten sam produkt

XXE w GeoTools/GeoServer/GeoNetwork — podatność XML External Entity

CVE-2022-24818HIGH8.2ten sam produkt

GeoTools is an open source Java library that provides tools for geospatial data. The GeoTools library has a nu...