GeoServer未修复零日漏洞遭公网主动探测:jsonArrayContains函数未认证SQL注入,政府公用事业暴露面最大

事件概述

2026年8月12日UTC 10:46,安全研究员q1uf3ng通过X平台披露GeoServer开源地理空间服务器的jsonArrayContainsOGC过滤器函数存在未认证SQL注入漏洞。作为被政府GIS办公室、国防测绘机构、公用事业单位广泛部署的开源组件,GeoServer历史漏洞多次进入CISA KEV目录,本次零日从披露起即遭watchTowr在全球互联网观测到数百次探测请求,多家威胁情报厂商在8月13-15日连续发文,Field Effect评估该事件至今最值得列入BOD 22-01/CERT-In/SEBI CSCRF/NIS2应急漏洞清单的零日。

技术细节

jsonArrayContains是GeoTools OGC Filter/CQL查询语言中用于判断JSON数组字段是否包含指定值的内置过滤器。当后端数据存储使用PostGIS、Oracle JDBC或SQL Server JDBC时,GeoServer在生成后端SQL时未对函数参数做充分净化,攻击者可控制filter表达式的部分参数注入任意SQL片段。SecurityWeek援引研究员的描述指出:在SQL Server后端以sa(系统管理员)权限连接数据库的部署中,SQL Server的可执行调用(xp_cmdshell等)路径可被串联为远程代码执行。Field Effect进一步分析认为H2+管理员账户的部署是高危RCE通道。

GeoServer历史上CVE-2023-25157/25158已针对PostGIS/Oracle路径修复过相同过滤器的SQLi,2026年披露指向SQL Server后端仍是未修复路径。OSGeo尚未发布官方advisory与受影响版本列表,因此无法基于版本号直接判断一个实例是否免疫。

影响评估

漏洞处于zero-CVE-zero-patch状态,传统CVE驱动的漏洞管理流程失效。Field Effect、BlackTree、Cybersrcc、CSO Online与The Hacker News多家来源在8月13-14日同步跟踪报道,watchTowr确认已观测到数百次触发500错误的探测请求且集中在少量源IP。目前攻击者尚处于目标识别阶段,尚未观察到勒索软件、WebShell或持久化行为,但GeoServer CVE-2024-36401曾造成美国联邦机构被攻陷并维持访问三周,类似的二次利用窗口高度可期。

修复建议

  • 资产清点:列出所有互联网暴露的GeoServer实例,记录GeoServer版本、底层数据库(PostGIS/Oracle/H2/SQL Server)以及数据库连接账户的权限等级。
  • 临时缓解:将GeoServer从公网直接暴露收缩至仅可信网络/VPN/反向代理之后;WAF规则对jsonArrayContains调用做白名单或语法校验;对未授权请求触发HTTP 500且包含SQL异常堆栈的情况做告警。
  • 纵深防御:把GeoServer的数据库账户降权至非管理员,去掉xp_cmdshell等高危能力,分离数据库与操作系统权限面;启用WFS/WMS/WCS日志并监控异常CQL filter参数。
  • 事件响应:监测并对照watchTowr及OSGeo后续公告,等待CVE与官方补丁就绪后立即升级;如发现疑似入侵,复查3-6月内的所有访问日志并清理可能的WebShell与持久化账户。

针对中国境内部署者的特别提示

国内自然资源、测绘地理信息、生态环境等部门与各地市国土空间基础信息平台广泛使用GeoServer承载WMS/WFS服务,部分地市级系统甚至直接暴露在政务外网。本次零日对未授权SQL注入没有认证前置,意味着任何可访问到OGC端点的攻击者均可发起探测。结合国内政务终端普遍开启H2示例数据库用于演示场景的现实,一旦攻击者发现H2+管理员配置,sql注入到xp_cmdshell的RCE链条与境外披露完全一致。建议在OSGeo官方补丁发布前,把所有面向政务外网与互联网的GeoServer实例全部回收到内网或反向代理之后,WAF策略对jsonArrayContains调用统一返回阻断并在审计日志中标记,留待补丁上线后批量放行。

历史漏洞对比与未来观察点

GeoServer在2024年的CVE-2024-36401 RCE事件(CVSS 9.8)就曾导致美国联邦机构被攻陷并维持访问三周,最终与加密挖矿、僵尸网络与中国关联APT横向移动并存。本次jsonArrayContains零日在攻击面广度上比2024年更窄(依赖特定后端配置),但在「补丁等待期」上更长(OSGeo开源社区披露周期通常为5-15个工作日)。Field Effect、BlackTree、Cybersrcc等多家情报厂商预测,该漏洞在补丁发布前大概率会被至少一个勒索软件团伙整合到初始访问工具包中。持续跟踪点包括OSGeo GitHub commits、watchTowr对公网探测强度的每日更新、以及Twitter/X上q1uf3ng的后续披露。

参考来源