CVE-2023-25158
CVSS 9.8 CRITICAL: geoTools is an open source Java library that provides tools for geospatial data. EPSS 1% (63º percentile).
Vulnerabilità · 41 giorni fa
GeoTools ha riportato in vita CVE-2023-25158 dentro stack GeoServer già dati per sistemati, e CSIRT Italia segnala sfruttamento attivo in rete con un PoC pubblico. Il punto non è una nuova falla, ma una regressione che riapre l’esposizione su servizi GIS che dipendono da GeoTools.
Una richiesta a una funzione di filtro OGC finisce trasformata in SQL prima di essere ripulita correttamente. Con un input costruito ad arte, l’attaccante può inserire comandi nel database sottostante; se quel database gira con privilegi elevati, la strada può allungarsi fino all’esecuzione di codice sul server.
Per chi espone GeoServer o usa gt-jdbc-postgis con PostGIS, il problema resta vivo anche dopo una patch precedente: contano le branch corrette e lo stato reale dei deployment, non la sola memoria di aver già chiuso CVE-2023-25158. In questo quadro, la superficie da considerare esposta è quella dei servizi OGC raggiungibili e ancora basati su versioni vulnerabili.
CVSS 9.8 CRITICAL: geoTools is an open source Java library that provides tools for geospatial data. EPSS 1% (63º percentile).
5 fonti che coprono questa storia
Rilevato sfruttamento di vulnerabilità in GeoServer
Rilevato lo sfruttamento attivo in rete di una vulnerabilità con gravità “critica” - già sanata dal vendor - relativa a GeoTools, libreria Java open source alla base delle funzionalità GIS di GeoServer.
ZeroDay Kwetsbaarheid verholpen in GeoTools door OpenGeo
GeoTools, een veelgebruikte open source Java-bibliotheek voor geospatiale data, heeft updates uitgebracht om ZeroDay SQL-injectie kwetsbaarheid te verhelpen in de uitvoering van OGC Filterfuncties bij gebruik met JDBCDataStore en andere datastores.
Hackers Exploiting Unpatched GeoServer Zero-Day
The security defect is described as an SQL injection that could allow attackers to achieve remote code execution.
GeoServer Zero-Day Targeted in Active Exploitation Attempts, Can Lead to RCE
Unpatched GeoServer zero-day SQL injection is seeing active exploitation attempts hours after disclosure and can lead to remote code execution.
Attackers target zero-day vulnerability in geospatial data platform GeoServer
The unauthenticated SQL injection flaw could lead to remote code execution on certain server configurations.
Part of the PlainSec briefing for 2026-08-19