非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。
← 返回 | CVE Intelligence

CVE-2023-25157 [严重]

收录 1 篇关于 CVE-2023-25157 的安全研究、漏洞分析与攻击态势报告。

厂商
OSGeo
产品
GeoServer
受影响版本
2.18.x < 2.18.7; 2.19.x < 2.19.7; 2.20.x < 2.20.7; 2.21.x < 2.21.4; 2.22.0-2.22.1
CVSS
9.8
情报跨度
2026-08-13
分析报告
1 篇关联分析

关联分析与时间线

1.
gist.github.com | 工具 | | 原文 ↗ | #rce | #public-poc | #sql-injection | #geoserver
CVE-2023-25157 的 Python PoC:利用 GeoServer WFS jsonArrayContains 过滤器的 SQL 注入,支持盲注窃取;在 PostgreSQL 权限足够时可执行系统命令。
为什么值得关注: 该 PoC 将远程无认证 SQL 注入扩展为数据库枚举、数据外带和条件性主机命令执行。应升级至官方修复版本,并确保 GeoServer 数据库账户遵循最小权限,禁止不必要的 PostgreSQL 程序执行权限。