1.
CVE-2023-25157 的 Python PoC:利用 GeoServer WFS jsonArrayContains 过滤器的 SQL 注入,支持盲注窃取;在 PostgreSQL 权限足够时可执行系统命令。
为什么值得关注: 该 PoC 将远程无认证 SQL 注入扩展为数据库枚举、数据外带和条件性主机命令执行。应升级至官方修复版本,并确保 GeoServer 数据库账户遵循最小权限,禁止不必要的 PostgreSQL 程序执行权限。
Skip to content
收录 1 篇关于 CVE-2023-25157 的安全研究、漏洞分析与攻击态势报告。