針對研究員逕自公開的GeoServer零時差漏洞,OSGeo指出問題發生在GeoTools元件

上週 有研究人員公佈地理位置資訊伺服器GeoServer的零時差漏洞 ,後續傳出在公開數個小時後出現嘗試利用的跡象,攻擊者進行數百次探測行為。8月14日OSGeo發布GeoServer 3.0.1 2.28.5 2.27.6 版本更新,修補這個漏洞,並説明這是未經驗證的SQL注入類型的問題,發生在PostGIS圖層的jsonArrayContains過濾功能函式,影響搭配PostGIS 12以上版本的GeoTools元件,此問題在修補之前就被公開,目前被登記為 GHSA-mqjf-5f49-2fjh 列管,但CVE編號尚待指派。

根據GHSA-mqjf-5f49-2fjh公告的內容,此問題會在使用PostGIS儲存資料的GeoServer出現,CVSS風險為9.8分(滿分10分),為重大等級,一旦成功利用,攻擊者就有機會在資料庫執行任意SQL表達式,OSGeo進一步指出,弱點與CVE-2023-25158有關,為單一功能函數jsonArrayContains的回歸問題,但原本的CVE-2023-25158緩解措施無法發揮作用,也沒有其他緩解措施,OSGeo建議用户更新GeoTools,或升級至包含修補版GeoTools的GeoServer版本。