Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2023-25158

9,8 CRITICAL CVSS Basis-Score
Beschreibung

GeoTools ist eine quelloffene Java-Bibliothek zur Verarbeitung von Geodaten. Sie unterstützt die OGC-Filter-Ausdruckssprache, mit der Abfragen formuliert, kodiert und gegen verschiedene Datenquellen ausgeführt werden können. In der Umsetzung dieser Filter für datenbankgestützte Datenquellen (JDBCDataStore-Implementierungen) werden Bestandteile der Filterausdrücke nicht ausreichend von den erzeugten SQL-Anweisungen getrennt. Dadurch entsteht eine SQL-Injection: Ein Angreifer, der Filterausdrücke einschleusen kann – etwa über eine darauf aufbauende Kartendienst-Schnittstelle –, kann eigene SQL-Befehle in die Datenbankabfrage einbringen. Auf diesem Weg lassen sich Daten auslesen, die nicht für den Angreifer bestimmt sind, sowie Datenbankinhalte verändern; je nach Rechten des Datenbankkontos kann der Zugriff weit über den eigentlichen Geodatenbestand hinausreichen. Betroffen sind Anwendungen, die GeoTools mit einer relationalen Datenbank als Datenquelle einsetzen. Als teilweise wirksame Übergangsmaßnahme nennt das Projekt das Abschalten der Funktionskodierung für PostGIS-Datenquellen beziehungsweise die Nutzung vorbereiteter SQL-Anweisungen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln