BDU:2025-03363
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HУязвимость библиотеки GeoTools программного обеспечения для администрирования и публикации геоданных на сервере OSGeo GeoServer, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость библиотеки GeoTools программного обеспечения для администрирования и публикации геоданных на сервере OSGeo GeoServer связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём отправки специально сформированных XPath-выражений
Способ устранения
Использование рекомендаций производителя: https://sourceforge.net/projects/geotools/files/GeoTools%2024%20Releases/24.0/geotools-24.0-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2025%20Releases/25.2/geotools-25.2-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2026%20Releases/26.4 https://sourceforge.net/projects/geotools/files/GeoTools%2026%20Releases/26.7/geotools-26.7-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2027%20Releases/27.4/geotools-27.4-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2027%20Releases/27.5/geotools-27.5-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2028%20Releases/28.2/geotools-28.2-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2029%20Releases/29.2/geotools-29.2-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2030%20Releases/30.2/geotools-30.2-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2030%20Releases/30.3/geotools-30.3-patches.zip/download https://sourceforge.net/projects/geotools/files/GeoTools%2031%20Releases/31.1 Компенсирующие меры: В случае невозможности установки обновлений с целью ограничения использования выражений XPath, рекомендуется удалить файл gt-complex.jar из директории WEB-INF/lib. Обратите внимание, что удаление jar-файла `gt-complex` может повлиять на определенные функции GeoServer, особенно если вы используете такие расширения, как Application Schema, Catalog Services for the Web, MongoDB Data Store или модули сообщества, такие как Features-Templating, OGC API Modules, Smart Data Loader и SOLR Data Store.
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Open Source Geospatial Foundation (OSGeo) | GeoServer | от 2.22.0 до 2.22.5 | Не указана |
| Open Source Geospatial Foundation (OSGeo) | GeoTools | до 28.6 | Не указана |
| Open Source Geospatial Foundation (OSGeo) | GeoTools | от 29.0 до 29.6 | Не указана |
| Open Source Geospatial Foundation (OSGeo) | GeoTools | от 30.0 до 30.4 | Не указана |
| Open Source Geospatial Foundation (OSGeo) | GeoTools | от 31.0 до 31.2 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.