Уязвимость BDU:2025-10404

Уязвимость BDU:2025-10404

Идентификатор: BDU:2025-10404.

Наименование уязвимости: Уязвимость веб-сервиса GeoServer Web Feature Service (WFS) программного обеспечения для администрирования и публикации геоданных на сервере OSGeo GeoServer, позволяющая нарушителю раскрыть защищаемую информацию.

Описание уязвимости: Уязвимость веб-сервиса GeoServer Web Feature Service (WFS) программного обеспечения для администрирования и публикации геоданных на сервере OSGeo GeoServer связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию
Уязвимое ПО: Прикладное ПО информационных систем Open Source Geospatial Foundation (OSGeo) GeoTools от 33.0 до 33.1 | Прикладное ПО информационных систем Open Source Geospatial Foundation (OSGeo) GeoTools от 32.0 до 32.3 | Прикладное ПО информационных систем Open Source Geospatial Foundation (OSGeo) GeoTools до 28.6.1 | Прикладное ПО информационных систем Open Source Geospatial Foundation (OSGeo) GeoTools от 29.0 до 31.7 | Прикладное ПО информационных систем Open Source Geospatial Foundation (OSGeo) GeoServer от 2.27.0 до 2.27.1 | Прикладное ПО информационных систем Open Source Geospatial Foundation (OSGeo) GeoServer от 2.26.0 до 2.26.3 | Прикладное ПО информационных систем Open Source Geospatial Foundation (OSGeo) GeoServer до 2.25.7 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 10.06.2025.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:N/A:N
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению:
Использование рекомендаций:
https://github.com/geoserver/geoserver/security/advisories/GHSA-jj54-8f66-c5pc
https://github.com/geotools/geotools/security/advisories/GHSA-826p-4gcg-35vw
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-30220.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://docs.geoserver.org/latest/en/user/production/config.html#production-config-external-entities
https://github.com/geonetwork/core-geonetwork/pull/8757
https://github.com/geonetwork/core-geonetwork/pull/8803
https://github.com/geonetwork/core-geonetwork/pull/8812
https://github.com/geonetwork/core-geonetwork/security/advisories/GHSA-2p76-gc46-5fvc
https://github.com/geoserver/geoserver/security/advisories/GHSA-jj54-8f66-c5pc
https://github.com/geotools/geotools/security/advisories/GHSA-826p-4gcg-35vw

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: