Krytyczna luka SQL Injection w GeoTools przy użyciu PostGIS
GeoTools do wersji 33.6 ma krytyczną lukę SQL Injection przy użyciu PostGIS 12+. Zalecana szybka aktualizacja i ograniczenie praw dostępu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 77.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Biblioteka GeoTools w wersjach od 30.5 do przed 33.6 i 34.5 zawiera krytyczną lukę SQL Injection w funkcji jsonArrayContains podczas korzystania z PostGIS 12 lub nowszego. Luka pozwala na wstrzyknięcie niebezpiecznego kodu SQL przez nieprawidłowe przetwarzanie parametrów w zapytaniach OGC Filters.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) może umożliwić atakującemu wykonanie nieautoryzowanych zapytań SQL, co grozi wyciekiem danych, modyfikacją lub uszkodzeniem bazy danych. Organizacje korzystające z GeoTools i PostGIS powinny pilnie zweryfikować swoje wersje i środowiska, aby uniknąć potencjalnych naruszeń bezpieczeństwa i przestojów systemów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację GeoTools do wersji 33.6, 34.5 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa dostępu w puli połączeń PostGIS, aby zmniejszyć ryzyko wykorzystania luki. Przeprowadź przegląd logów pod kątem podejrzanych zapytań SQL i monitoruj system pod kątem nietypowej aktywności. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i ograniczaniu ekspozycji sieciowej.