Beveiligingsonderzoekers van WatchTowr melden dat kwaadwillenden een zero-day kwetsbaarheid in GeoServer direct na de publieke bekendmaking zijn gaan misbruiken. Het gaat om een SQL-injectieprobleem in de jsonArrayContains-functie, waarmee aanvallers onder bepaalde configuraties remote code execution (RCE) kunnen uitvoeren.

De kwetsbaarheid werd woensdag openbaar gemaakt door securityonderzoeker q1uf3ng. De fout zit in de manier waarop gebruikersargumenten worden verwerkt in databasequery’s binnen GeoServer, een open source platform voor het delen en verwerken van georuimtelijke data. Deze functie wordt onder andere gebruikt in combinatie met PostGIS en Oracle JDBC dataopslag. Door onvoldoende sanering van invoer kunnen aanvallers kwaadaardige SQL-code injecteren, wat kan leiden tot volledige overname van het systeem.

Volgens WatchTowr begonnen aanvallers binnen enkele uren na de openbaarmaking met het scannen en aanvallen van kwetsbare GeoServer-instanties. Er zijn honderden pogingen geregistreerd, afkomstig van een beperkt aantal IP-adressen. Tot op heden zijn er vooral verkennende activiteiten waargenomen, maar gezien de geschiedenis van GeoServer met grootschalige exploits en de vermelding in het CISA Known Exploited Vulnerabilities-catalogus, wordt verwacht dat de dreiging zal toenemen.

Er is momenteel nog geen patch beschikbaar voor deze zero-day. Organisaties die GeoServer gebruiken wordt geadviseerd om kwetsbare systemen te identificeren, publieke toegang waar mogelijk te beperken en de ontwikkelingen rondom een officiële oplossing nauwlettend te volgen.