แฮ็กเกอร์เร่งโจมตีช่องโหว่ Zero-Day ใน GeoServer ที่ยังไม่มีแพตช์ — SQL Injection ต่อยอดเป็น RCE

ช่องโหว่ SQL Injection ในฟังก์ชัน jsonArrayContains ของ GeoServer ถูกเปิดเผยสู่สาธารณะโดยนักวิจัยอิสระ และถูกโจมตีจริงภายในไม่กี่ชั่วโมงทั้งที่ยังไม่มีแพตช์ บริษัท WatchTowr บันทึกความพยายามโจมตีได้หลายร้อยครั้งจากไอพีต้นทางจำนวนน้อย ช่องโหว่เกิดจากการไม่กรองค่าที่ผู้ใช้ส่งเข้ามาก่อนนำไปประกอบเป็นคำสั่งฐานข้อมูล และบางการตั้งค่านำไปสู่การรันโค้ดจากระยะไกล GeoServer เป็นแพลตฟอร์มโอเพนซอร์สที่ใช้กันแพร่หลายในหน่วยงานรัฐและโครงสร้างพื้นฐาน

