Beveiligingsadvies NCSC-2026-0304 [1.00] [M/H] ZeroDay Kwetsbaarheid verholpen in GeoTools door OpenGeo
GeoTools dicht ZeroDay-lek dat SQL-injectie mogelijk maakte in OGC-filters
GeoTools, de populaire open‑source Java‑bibliotheek voor geospatiale data, heeft updates uitgebracht om een ZeroDay‑kwetsbaarheid te verhelpen in de verwerking van OGC‑filters wanneer die worden uitgevoerd via JDBCDataStore en aanverwante datastores. Het lek blijkt terug te voeren op een oudere kwetsbaarheid die destijds niet overal afdoende was gedicht. Via dit gat kon een aanvaller willekeurige SQL‑commando’s uitvoeren op de onderliggende database.
Wat er misging
De kwetsbaarheid zit in meerdere OGC‑filterfuncties. In omgevingen met bijvoorbeeld PostGIS konden aanvallers via die functies schadelijke SQL‑code injecteren. Het probleem raakt meerdere GeoTools‑versies. Als tijdelijke maatregel kun je encode‑functies uitschakelen en prepared statements afdwingen om het aanvalsoppervlak te verkleinen. Dit sluit aan bij eerder geadviseerde mitigaties voor soortgelijke issues in OGC‑filters. (nvd.nist.gov)
Impact
Draait de database onder verhoogde rechten, dan kan misbruik verder reiken dan ongeautoriseerde datamanipulatie. In ernstige gevallen is systeemcompromittering denkbaar, afhankelijk van databaseconfiguratie en privileges. Beperk daarom de rechten van de databasegebruiker tot strikt noodzakelijk (bij voorkeur read‑only waar mogelijk). (geoserver.org)
Waarnemingen in het veld
Onderzoekers signaleren dat kwaadwillenden actief naar dit nieuwe lek zoeken en dat scan- en misbruikverkeer toeneemt. Van grootschalige, succesvolle inbraken is op dit moment geen sprake, maar gezien de lage complexiteit van SQL‑injectie is snelle patching essentieel.
Waarom dit bekend voorkomt
Eerder zijn vergelijkbare injectiekwesties in de OGC‑filterketen van GeoTools en GeoServer gemeld en verholpen. Toen bleken onder meer functies als PropertyIsLike, strStartsWith en strEndsWith kwetsbaar in combinatie met bepaalde datastores en instellingen. Ook jsonArrayContains kreeg aandacht in de advisories aan GeoServer‑zijde. Destijds luidde het advies om te upgraden naar vaste releases en, waar een upgrade niet direct kon, encode‑functies uit te schakelen en prepared statements te gebruiken. Die lessen blijven hier relevant. (geoserver.org)
Wat je nu kunt doen
- Update zo snel mogelijk naar de nieuwste, door jouw platform ondersteunde GeoTools‑release(s). Volg de security‑advisories van GeoTools/GeoServer voor de exacte versies en patchniveaus. (github.com)
- Kun je niet meteen updaten? Beperk risico’s:
- Schakel encode‑functies uit in PostGIS‑datastores.
- Zet prepared statements aan voor JDBC‑datastores.
- Controleer WAF‑ en inputvalidatieregels rond OGC‑ en CQL‑filters. (nvd.nist.gov)
- Minimaliseer privileges:
- Gebruik een database‑account met het minste noodzakelijke recht; geen superuser‑ of beheerdersrollen.
- Isoleer de database op netwerk‑ en firewallniveau. (geoserver.org)
- Monitor en detecteer:
- Log en alarmeer op afwijkende filterqueries (bijv. ongebruikelijke wildcards, concatenatie of slaap/timing‑constructies).
- Controleer database‑logs op fout‑ of tijdsgebaseerde extractiepogingen.
Tot slot
Voor deze nieuwe ZeroDay is nog geen CVE‑id toegewezen. Blijf daarom de officiële security‑kanalen van GeoTools en GeoServer volgen en plan een update‑ en hardeningronde in. De combinatie van snelle patching, least‑privilege‑principes en deels preventieve mitigaties verkleint de kans op misbruik aanzienlijk.
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
