一、 漏洞 CVE-2025-57870 基础信息
漏洞信息
                                        # ArcGIS Server Feature Services 安全漏洞

## 概述

Esri ArcGIS Server 存在 SQL 注入漏洞,影响 11.3、11.4 和 11.5 版本,适用于 Windows、Linux 和 Kubernetes 平台。

## 影响版本

- Esri ArcGIS Server 11.3
- Esri ArcGIS Server 11.4
- Esri ArcGIS Server 11.5

## 漏洞细节

攻击者可通过特定的 ArcGIS Feature Service 操作,远程且无需身份验证地注入并执行任意 SQL 命令。

## 漏洞影响

成功利用该漏洞可能导致底层企业地理数据库中的数据被未经授权地访问、修改或删除。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
BUG-000179884 - There is a security vulnerability in ArcGIS Server Feature Services.
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A SQL Injection vulnerability exists in Esri ArcGIS Server versions 11.3, 11.4 and 11.5 on Windows, Linux and Kubernetes. This vulnerability allows a remote, unauthenticated attacker to execute arbitrary SQL commands via a specific ArcGIS Feature Service operation. Successful exploitation can potentially result in unauthorized access, modification, or deletion of data from the underlying Enterprise Geodatabase.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
Esri ArcGIS Server SQL注入漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Esri ArcGIS Server是Esri公司的一个面向Web的可用于提供地理位置服务的企业级软件平台。 Esri ArcGIS Server 11.3版本、11.4版本和11.5版本存在SQL注入漏洞,该漏洞源于特定ArcGIS要素服务操作未经验证输入,可能导致SQL注入攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
SQL注入
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-57870 的公开POC
# POC 描述 源链接 神龙链接
1 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') in Esri ArcGIS Server https://github.com/ByteHawkSec/CVE-2025-57870-POC POC详情
三、漏洞 CVE-2025-57870 的情报信息
四、漏洞 CVE-2025-57870 的评论

暂无评论


发表评论