Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2023-25157

9,8 CRITICAL CVSS Basis-Score
Beschreibung

GeoServer ist ein in Java geschriebener Open-Source-Server, mit dem sich Geodaten veröffentlichen und bearbeiten lassen. Er unterstützt die Filtersprachen OGC Filter und die Common Query Language (CQL), die über die Protokolle Web Feature Service und Web Map Service sowie – bei ImageMosaic-Coverages – über den Web Coverage Service genutzt werden. Bei der Verarbeitung solcher Filterausdrücke werden Benutzereingaben unzureichend behandelt und in Datenbankabfragen übernommen. Angreifer können dadurch über speziell präparierte Filter- beziehungsweise CQL-Anfragen eigene SQL-Anteile in Abfragen an den dahinterliegenden PostGIS-Datenspeicher einschleusen. Betroffen sind unter anderem die Filterfunktionen zum Prüfen von Zeichenkettenanfängen und -enden, der Mustervergleich sowie die Verarbeitung von Objektkennungen. Damit lassen sich Daten auslesen oder verändern, die eigentlich nicht über die Kartendienste zugänglich sein sollten. Wer nicht aktualisieren kann, sollte im PostGIS-Datenspeicher das Kodieren von Funktionen abschalten und vorbereitete Anweisungen aktivieren.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln