Atacantes sondean una zero-day sin parche en GeoServer que puede escalar de SQLi a RCE
Atacantes sondean una zero-day sin parche en GeoServer que puede escalar de SQLi a RCE
Cientos de intentos comenzaron pocas horas después de divulgarse una inyección SQL no autenticada en jsonArrayContains. GeoServer aún no dispone de CVE ni parche y el RCE depende de la configuración de la base de datos.
Sondeos contra una falla recién divulgada
Investigadores observaron cientos de solicitudes destinadas a identificar servidores GeoServer vulnerables pocas horas después de la divulgación pública. La falla afecta el manejo de jsonArrayContains y permitiría inyectar instrucciones SQL sin autenticación.
La actividad confirmada hasta el momento corresponde principalmente a escaneo y pruebas de vulnerabilidad. No existe todavía evidencia pública suficiente para afirmar que esos intentos hayan terminado en compromisos completos.
Cuándo puede convertirse en ejecución remota
El impacto depende del motor y de los privilegios usados por GeoServer. En determinadas instalaciones con H2 o Microsoft SQL Server y cuentas de base de datos excesivamente privilegiadas, una inyección SQL puede abrir un camino hacia ejecución de comandos en el servidor.
La vulnerabilidad no tiene todavía identificador CVE, puntuación CVSS ni corrección oficial. Esto limita la capacidad de algunos escáneres para detectarla mediante firmas convencionales.
- Inventariar instancias GeoServer, incluidas las desplegadas por terceros.
- Comprobar exposición de endpoints WFS, WMS y funciones de filtrado.
- Buscar peticiones anómalas dirigidas a jsonArrayContains.
Contención mientras llega el parche
Hasta que OSGeo publique una solución, la medida más segura es retirar GeoServer de la exposición pública o permitir acceso únicamente desde redes y consumidores autorizados. La cuenta de conexión a la base de datos debe operar con el mínimo privilegio posible.
- Aplicar ACL, VPN o un proxy autenticado delante del servicio.
- Bloquear temporalmente la función vulnerable cuando la arquitectura lo permita.
- Revisar procesos hijos inesperados del servicio GeoServer o del motor de base de datos.
- Seguir los canales oficiales de GeoServer para instalar la corrección en cuanto esté disponible.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Field Effect ↗otra
- 3The Hacker News ↗prensa especializada
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista