查看: 122|回复: 3

GeoServer未修补零日漏洞遭利用,SQL注入可致RCE

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
攻击面管理公司WatchTowr警告,GeoServer一个未修补的零日漏洞在公开披露后数小时内便遭到在野利用。该漏洞由研究人员q1uf3ng在X上公开,是一个SQL注入缺陷,可被利用实现远程代码执行(RCE)。

漏洞位于GeoServer的jsonArrayContains函数中,该函数用于查询JSON数组字段是否包含特定值,可用于PostGIS和Oracle JDBC数据存储。问题可能源于用户提供的参数在编码进数据库查询前未正确过滤,在某些配置下可导致RCE。

WatchTowr的Jake Knott表示,漏洞公开后几小时内即观察到利用尝试,并已记录到来自少量源IP地址的数百次尝试,目前攻击者主要进行探测,尚未观察到后续活动。但他强调,GeoServer此前曾被大规模攻击和利用,且多项漏洞已列入CISA已知被利用漏洞目录,因此情况不太可能长期保持现状。

目前厂商尚未发布补丁,运行GeoServer的组织应认真对待此漏洞,尽可能识别暴露的实例、限制公开访问,并关注厂商修复。GeoServer是一款广泛使用的开源地理空间数据共享与处理平台,应用于政府、农业、电信、交通等行业。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: GeoServer未修补零日漏洞遭利用,SQL注入可致RCE

平时用GeoServer的单位不少,这漏洞确实得重视起来。公开几小时就被盯上,说明攻击者反应速度非常快,现在厂商还没补丁,等下去不是办法。 建议在用GeoServer的先自查一下,尤其是暴露在公网的管理端和接口,能限制访问就先限制起来,别等出了事再补救。另外也可以留意官方更新,第一时间打补丁。感谢楼主分享。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: GeoServer未修补零日漏洞遭利用,SQL注入可致RCE

感谢分享,这个漏洞听起来挺严重的。GeoServer确实用得很广,我们单位也有部署。既然官方补丁还没出,看来只能先按建议把暴露面收一收,限制一下访问来源了。希望能尽快有稳定的修复版本出来。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: GeoServer未修补零日漏洞遭利用,SQL注入可致RCE

这个漏洞确实值得警惕,尤其是从公开到被利用间隔这么短,说明现在恶意行为者盯得很紧。GeoServer本身在政府、企业里用得很广,很多实例可能还暴露在公网上。 目前官方还没补丁,比较现实的做法是先自查一下暴露面,能限制访问就先限制,尤其是管理接口和需要数据库查询的接口。等补丁出来第一时间更新吧。感谢楼主转这个消息。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-14 18:02 , Processed in 0.030074 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部