V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-25157
CVE
КритическийПодтвержденаЭксплойт есть

GeoServer - это серверное программное обеспечение с открытым исходным кодом, написанное на Java, которое позволяет пользователям обменивать…

CVSS
9.8
Критический
EPSS
0.85
p99
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

GeoServer - это серверное программное обеспечение с открытым исходным кодом, написанное на Java, которое позволяет пользователям обмениваться геопространственными данными и редактировать их. GeoServer включает поддержку языка выражений OGC Filter и OGC Common Query Language (CQL) как часть протоколов Web Feature Service (WFS) и Web Map Service (WMS). CQL также поддерживается через протокол Web Coverage Service (WCS) для ImageMosaic coverages. Пользователям рекомендуется обновиться до версии 2.21.4 или версии 2.22.2, чтобы устранить эту проблему. Пользователям, не имеющим возможности обновиться, следует отключить настройку *encode functions* для PostGIS Datastore, чтобы смягчить неправильное использование ``strEndsWith``, ``strStartsWith`` и ``PropertyIsLike ``, и включить настройку *preparedStatements* для PostGIS DataStore, чтобы смягчить неправильное использование ``FeatureId``.

Теги · CWE
Без аутентификацииSQL-инъекция
CWE-89
CAPEC-7
CAPEC-66
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-470
Затронутые продукты
Geoserver < 2.18.7Geoserver 2.19.0–2.19.7Geoserver 2.20.0–2.20.7Geoserver 2.21.0–2.21.4Geoserver 2.22.0–2.22.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.852 · p99
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2023-25157
github-poc · https://github.com/charis3306/CVE-2023-25157
Enterprise
Затронутые продукты
ПродуктВендорСтатус
geoserver*Отслеживается
Источники данных
CVE
Связанные уязвимости