BDU:2025-10404 (CVE-2025-30220) — уязвимость веб-сервиса GeoServer Web Feature Service (WFS) программного обеспечения для администрирования и публикации
По данным БДУ ФСТЭК России, по состоянию на 10.09.2025.
Высокий — 7.5/10 Публичный эксплойт Устранена
Уязвимость веб-сервиса GeoServer Web Feature Service (WFS) программного обеспечения для администрирования и публикации геоданных на сервере OSGeo GeoServer связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию
Кого касается и что делать
- Уязвимое ПО: GeoTools (OSGeo) — версии от 33.0 до 33.1, от 32.0 до 32.3, до 28.6.1, от 29.0 до 31.7; GeoServer (OSGeo) — версии от 2.27.0 до 2.27.1, от 2.26.0 до 2.26.3, до 2.25.7
- Что делать: уязвимость устранена производителем — применить исправления: github.com, github.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2025-10404 · CVE-2025-30220 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость веб-сервиса GeoServer Web Feature Service (WFS) программного обеспечения для администрирования и публикации геоданных на сервере OSGeo GeoServer, позволяющая нарушителю раскрыть защищаемую информацию |
| Даты | Опубликована: 29.08.2025 · Обновлена ФСТЭК: 10.09.2025 · Выявлена: 10.06.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-611 — неверное ограничение XML-ссылок на внешние объекты; CWE-918 — серверная фальсификация запросов |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии, инъекция |
Уязвимое ПО
- GeoTools (OSGeo) — версии от 33.0 до 33.1, от 32.0 до 32.3, до 28.6.1, от 29.0 до 31.7 · прикладное ПО информационных систем
- GeoServer (OSGeo) — версии от 2.27.0 до 2.27.1, от 2.26.0 до 2.26.3, до 2.25.7 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- github.com/geoserver/geoserver/security/advisories/GHSA-j…
- github.com/geotools/geotools/security/advisories/GHSA-826…
Источники
- docs.geoserver.org/latest/en/user/production/config.html
- github.com/geonetwork/core-geonetwork/pull/8757
- github.com/geonetwork/core-geonetwork/pull/8803
- github.com/geonetwork/core-geonetwork/pull/8812
- github.com/geonetwork/core-geonetwork/security/advisories…
- github.com/geoserver/geoserver/security/advisories/GHSA-j…
- github.com/geotools/geotools/security/advisories/GHSA-826…



