← 전체 글

태그: geoserver

CVE · CVE-2023-25157

지도를 묻는 질의어가 그대로 SQL 명령이 되어버린 자리

중국 보안 기업 Knownsec의 404 Team이 오픈소스 지리정보 서버 GeoServer에서 SQL 인젝션 취약점 CVE-2023-25157(및 자매 취약점 CVE-2023-25158)을 분석했습니다. 지리 데이터 조회 표준인 OGC 필터 언어를 실제 데이터베이스 질의문으로 바꾸는 계층에서, 사용자가 넣은 값이 이스케이프 없이 SQL 문자열에 그대로 이어붙었습니다. 공식 패치는 이미 배포돼 있습니다.

2026-08-31 #sqli #geoserver