GeoTools 存在 sql 注入漏洞

漏洞描述

GeoTools 是一个用于处理地理空间数据(如实现地理信息系统: GIS)的开源代码库,并且支持 OGC 过滤器表达式语言的解析和编码,PostGIS DataStore 为GeoTools数据库。

GeoTools 受影戏版本未对用户传入的 sql 字符进行有效过滤,当使用 JDBCDataStore 实现的 OGC 过滤器处理用户sql语句时存在 SQL 注入漏洞,攻击者可利用此漏洞获取系统数据库数据信息。

用户可通过在 PostGIS DataStore 中禁用 encode functions 或在 PostGIS 中启用 prepared statements 缓解此漏洞。

漏洞名称 GeoTools 存在 sql 注入漏洞
漏洞类型 SQL注入
发现时间 2023-02-23
漏洞影响广度
MPS编号 MPS-2023-3774
CVE编号 CVE-2023-25158
CNVD编号 -

影响范围

org.geotools:gt-jdbc@[28.0, 28.2)

org.geotools:gt-jdbc@[2.6.6, 24.7)

org.geotools:gt-jdbc@[27.0, 27.4)

org.geotools:gt-jdbc@[25.0, 25.7)

org.geotools:gt-jdbc@[26.0, 26.7)

修复方案

升级org.geotools:gt-jdbc到 24.7 或 25.7 或 26.7 或 27.4 或 28.2 或更高版本

参考链接

https://www.oscs1024.com/hd/MPS-2023-3774

https://nvd.nist.gov/vuln/detail/CVE-2023-25158

https://github.com/advisories/GHSA-99c3-qc2q-p94m

https://github.com/geotools/geotools/commit/64fb4c47f43ca818c2fe96a94651bff1b3b3ed2b

    

免费情报订阅&代码安全检测

OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。

免费代码安全检测工具: https://www.murphysec.com/?src=osc

免费情报订阅: https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/229557

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS,或简称Oracle。是甲骨文公司的一款关系数据库管理系统。它是在数据库领域一直处于领先地位的产品。可以说Oracle数据库系统是目前世界上流行的关系数据库管理系统,系统可移植性好、使用方便、功能强,适用于各类大、中、小、微机环境。它是一种高效率、可靠性好的、适应高吞吐量的数据库方案。

Apache Tomcat7、8、9(Java Web服务器)

Apache Tomcat7、8、9(Java Web服务器)

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

Eclipse(集成开发环境)

Eclipse(集成开发环境)

Eclipse 是一个开放源代码的、基于Java的可扩展开发平台。就其本身而言,它只是一个框架和一组服务,用于通过插件组件构建开发环境。幸运的是,Eclipse 附带了一个标准的插件集,包括Java开发工具(Java Development Kit,JDK)。

Sublime Text 一个代码编辑器

Sublime Text 一个代码编辑器

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。