Уязвимость метода writeMasterPasswordInfo() программного обеспечения для администрирова... — 29 июня 2026 г. в 14:01:58.044
Уязвимость метода writeMasterPasswordInfo() программного обеспечения для администрирования и публикации геоданных на сервере OSGeo GeoServer связана с некорректным внешним управлением именем или путем файла. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код, раскрыть защищаемую информацию и вызвать отказ в обслуживании BDU:2026-08880 CVE-2025-52465 Использование рекомендаций производителя: https://github.com/geoserver/geoserver/security/advisories/GHSA-7qmg-grcp-qf25 Компенсирующие меры: - минимизация пользовательских привилегий; - использование средств межсетевого экранирования уровня веб-приложений (WAF) для фильтрации сетевого трафика и блокирования вредоносных POST-запросов к компоненту /geoserver/web/wicket/page; - отключение или удаление веб-интерфейса GeoServer, если он не требуется для эксплуатации системы; - использование SIEM-систем для отслеживания событий, связанных с обращением к функциям резервного копирования и выгрузки мастер-пароля; - использование виртуальных частных сетей для организации удаленного доступа (VPN) к интерфейсу администрирования; - ограничение доступа к веб-панели управления из внешних сетей (Интернет).

