8月12日,安全研究员@q1uf3ng在社交媒体公开披露了开源GIS服务器GeoServer的一处零日漏洞:其WFS(Web要素服务)过滤器中的jsonArrayContains函数存在未授权SQL注入缺陷,在数据库连接使用sa等系统管理员账户的情况下,攻击者可进一步将注入升级为远程代码执行(RCE)。截至本文发布,该漏洞尚未分配CVE编号,官方也未发布修复补丁。
更值得警惕的是,威胁情报平台watchTowr在漏洞公开后数小时内就观测到了利用尝试——来自一小批IP地址的数百次请求正在全球范围内探测易受攻击的GeoServer实例。watchTowr首席安全研究员Jake Knott表示,目前攻击者大多停留在触发报错、确认目标的探测阶段,但这种情况不太可能持续太久,攻击升级只是时间问题。
GeoServer是基于Java的开源地理空间数据服务器,广泛用于发布WMS、WFS、WCS等标准地图与空间数据服务。jsonArrayContains是PostgreSQL数据库中用于判断JSON数组是否包含指定元素的函数,GeoServer在构造WFS查询过滤器时若未对用户可控参数做严格校验,攻击者即可注入恶意SQL片段,绕过认证执行任意数据库操作。
当GeoServer连接的是sa这类高权限数据库账户时,注入的危害会急剧放大:数据库层面执行系统命令的能力意味着攻击者可完全控制GeoServer所在服务器,进而窃取敏感空间数据、植入后门,甚至以失陷服务器为跳板攻击内网其他系统。对于承载地理信息服务的政企单位而言,这种后果往往比普通网站被入侵严重得多。
GeoServer并非第一次成为大规模攻击目标。2024年其GeoTools组件曝出的CVE-2024-36401(CVSS评分9.8)就曾遭在野利用,攻击者将大量失陷设备改造成DDoS攻击、加密货币挖矿僵尸网络和住宅代理节点。此外,GeoServer已有多个漏洞被列入美国CISA的已知被利用漏洞(KEV)目录。这一前科意味着,本次零日漏洞的公开PoC一旦扩散,很可能重演大规模批量利用的场面。
在官方补丁发布前,运行GeoServer的组织应优先采取以下措施:第一,全面排查暴露面,通过资产测绘识别所有对外开放的GeoServer实例,重点关注直接暴露在公网的WFS、WMS接口;第二,对无法立即下线的实例,应通过防火墙或反向代理将管理接口和WFS接口限制在可信网络范围内,必要时直接下线公网入口;第三,在WAF或IPS设备上配置针对GeoServer路径与jsonArrayContains关键字的注入检测规则,拦截可疑请求;第四,检查GeoServer的数据库连接配置,杜绝使用sa等超级管理员账户,改用仅具备最小权限的专用账户,并留存数据库与服务器的访问审计日志。
同时建议持续关注OSGeo官方公告与GeoServer GitHub仓库的补丁发布动态,补丁发布后应优先在测试环境验证,再安排升级上线。对于疑似已失陷的实例,应立即断开外网、保留现场证据,排查系统内是否被植入后门或挖矿程序,再做恢复处理。
GIS平台在青海的应用十分广泛:自然资源部门用于国土空间规划与国土调查成果发布,测绘与地理信息部门提供基础地理信息服务,水利、气象、生态环境等部门也在大量使用空间数据开展三江源生态监测、防汛抗旱等工作。GeoServer作为开源的底图服务组件,在不少政企内网和政务外网系统中都有部署,若疏于补丁管理与暴露面收敛,一旦失陷将直接威胁敏感地理信息数据安全。
建议青海各政企单位结合等保2.0要求,将本次漏洞纳入近期排查清单:对内网GIS系统开展一次资产盘点与SQL注入专项检测,核查数据库连接账户权限,确认WFS等接口是否对互联网开放。地理信息数据属于重要基础数据,相关单位应建立漏洞通报、排查、修复、复测的闭环机制,避免漏洞长期暴露在攻击者视野中。
© 2026 西宁惠康电子有限公司 | 青海·西宁