Уязвимост за SQL инжекция без удостоверяване в GeoServer позволява RCE атаки
Администраторите на GeoServer трябва спешно да обновят засегнатите системи, след като изследователи разкриха уязвимост за SQL инжекция без удостоверяване във филтриращата функция jsonArrayContains.
Проблемът може да позволи на атакуващите да манипулират заявки към базата данни чрез публично достъпни OGC WMS и WFS услуги. При опасни конфигурации на привилегиите в PostgreSQL това може потенциално да доведе до изпълнение на команди на хоста на базата данни.
Изследователят по сигурността @q1uf3ng публично подчерта проблема.
Анализ на риска за България
Тази уязвимост засяга български компании и държавни институции, които използват GeoServer за своите географски информационни системи (ГИС). Тъй като атаката може да се извърши отдалечено и без удостоверяване, рискът от компрометиране на български ИТ инфраструктури, съдържащи публично достъпни картографски услуги, е изключително висок.
#GeoServer#SQL инжекция#RCE#нулев ден#уязвимост
Оригинален източник:
Cyber Security News.
Преведено автоматично на български език.
Вижте оригиналната публикация: Cyber Security News →
Ние използваме бисквитки (cookies), за да гарантираме най-добрата работа на нашия уебсайт и за статистически цели. С използването на нашия сайт вие се съгласявате с нашата Политика за поверителност.