CVE-2025-57870CVE-2025-57870是Esri ArcGIS Server中的一个严重SQL注入漏洞,CVSS评分高达10.0(满分)。该漏洞影响ArcGIS Server 11.3、11.4和11.5版本,运行于Windows、Linux和Kubernetes平台。漏洞存在于ArcGIS Feature Service的特定操作中,允许远程未认证攻击者通过构造恶意请求执行任意SQL命令。由于无需任何认证或用户交互,攻击门槛极低,危害范围广泛。成功利用此漏洞可能导致攻击者获取、篡改或删除Enterprise Geodatabase中的敏感地理空间数据,包括基础设施信息、地图数据、业务数据等,对组织的数据安全和业务连续性构成严重威胁。
该SQL注入漏洞源于ArcGIS Feature Service对用户输入参数验证不足。当攻击者向受影响版本的ArcGIS Server发送特制的HTTP请求时,恶意SQL语句可能被注入并由后端数据库执行。攻击者利用此漏洞可执行以下操作:1)通过UNION SELECT等SQL技术提取数据库中的敏感信息;2)使用INSERT/UPDATE语句修改现有数据;3)利用DELETE语句删除关键记录;4)在某些情况下可能实现操作系统命令执行。由于CVSS向量显示攻击复杂度低(AC:L)且无需认证(PR:N),加之机密性、完整性和可用性均为高影响(H),此漏洞可被自动化工具大规模利用。攻击者通常通过扫描发现暴露的ArcGIS Server端点,然后针对Feature Service的查询或操作接口发送恶意载荷。