GeoServer SQL 插入

critical Web App Scanning Plugin ID 113959

概要

GeoServer SQL 插入

說明

遠端主機上安裝的 GeoServer 執行個體受到 OGC 通用查詢語言查詢中的 SQL 插入弱點影響,這是清理不當所導致。

解決方案

依據供應商公告套用適當的修補程式,或停用 PostGIS Datastore 編碼函式並啟用 PostGIS DataStore preparedStatements 設定。

另請參閱

https://github.com/geoserver/geoserver/security/advisories/GHSA-7g5f-wrx8-5ccf

Plugin 詳細資訊

嚴重性: Critical

ID: 113959

類型: remote

已發布: 2023/6/9

已更新: 2023/6/9

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2023-25157

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2023-25157

弱點資訊

CPE: cpe:2.3:a:osgeo:geoserver:*:*:*:*:*:*:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2019/2/13

弱點發布日期: 2023/2/21

參考資訊

CVE: CVE-2023-25157