Sikeoka

#2464de 56,330
104.6CVSS total
Vulnerabilidades · 15
Média
8
Alta
2
Crítica
5
PT-2024-4472
10
2024-06-04
Geoserver · Geoserver · CVE-2024-36401
**Nome do Software Vulnerável e Versões Afetadas** GeoServer versões anteriores a 2.22.6 GeoServer versões anteriores a 2.23.6 GeoServer versões anteriores a 2.24.4 GeoServer versões anteriores a 2.25.2 **Descrição** Usuários não autenticados podem obter a execução remota de código em instalações padrão devido à avaliação insegura de nomes de propriedades como expressões XPath. A API da biblioteca GeoTools avalia nomes de propriedades ou atributos para tipos de feições e os passa de forma insegura para a biblioteca `commons-jxpath`, que pode executar código arbitrário. Embora essa avaliação XPath fosse destinada apenas a tipos de feições complexas (armazenamentos de dados de Esquema de Aplicação), ela é aplicada incorretamente a tipos de feições simples, afetando todas as instâncias. Este problema é explorável através dos seguintes endpoints de requisição OGC: 'WFS GetFeature', 'WFS GetPropertyValue', 'WMS GetMap', 'WMS GetFeatureInfo', 'WMS GetLegendGraphic' e 'WPS Execute'. A exploração no mundo real foi observada em setores governamentais, de transporte e industriais. Atacantes utilizaram esta falha para recrutar servidores para botnets, como Mirai e PolarEdge, e para implantar mineradores de criptomoeda Monero. Em um caso, uma agência federal foi invadida, permitindo que os atacantes realizassem movimentação lateral e tentassem fazer o upload de web shells. Aproximadamente 1.071 de 4.606 instâncias identificadas foram inicialmente consideradas vulneráveis. **Recomendações** Atualize o GeoServer para a versão 2.22.6 ou posterior. Atualize o GeoServer para a versão 2.23.6 ou posterior. Atualize o GeoServer para a versão 2.24.4 ou posterior. Atualize o GeoServer para a versão 2.25.2 ou posterior. Como solução temporária, remova o arquivo `gt-complex-x.y.jar` (onde `x.y` é a versão do GeoTools) da instalação do GeoServer para remover o código vulnerável, embora isso possa interromper algumas funcionalidades ou impedir a implantação se o módulo for necessário.
PT-2024-19993
4.8
2024-03-20
Geoserver · Geoserver · CVE-2024-23642
**Nome do software vulnerável e versões afetadas** Versões do GeoServer anteriores à 2.23.4 e à 2.24.1 **Descrição** Existe uma vulnerabilidade de cross-site scripting (XSS) armazenada que permite que um administrador autenticado com privilégios no nível do espaço de trabalho armazene uma carga de JavaScript no catálogo do GeoServer. Essa carga será executada no contexto do navegador de outro usuário quando visualizada no formato de saída SVG do WMS GetMap com o renderizador Simple SVG ativado. O acesso ao formato SVG do WMS está disponível para todos os usuários por padrão, embora a segurança dos dados e dos serviços possa limitar a capacidade dos usuários de acionar o XSS. Se um invasor conseguir controlar um script executado no navegador da vítima, ele normalmente poderá comprometer totalmente esse usuário, realizando qualquer ação dentro do aplicativo que o usuário possa realizar, visualizando qualquer informação que o usuário possa visualizar, modificando qualquer informação que o usuário possa modificar e iniciando interações com outros usuários do aplicativo. **Recomendações** Para versões anteriores à 2.23.4, atualize para a versão 2.23.4 ou posterior. Para versões anteriores à 2.24.1, atualize para a versão 2.24.1 ou posterior. Como solução alternativa temporária, considere desativar o renderizador Simple SVG no formato de saída SVG do WMS GetMap até que um patch esteja disponível. Restrinja o acesso ao formato SVG do WMS para minimizar o risco de exploração.
PT-2024-20100
4.8
2024-03-20
Geoserver · Geoserver · CVE-2024-23819
**Nome do software vulnerável e versões afetadas** Versões do GeoServer anteriores à 2.23.4 e à 2.24.1 **Descrição** Existe uma vulnerabilidade de cross-site scripting (XSS) armazenada que permite que um administrador autenticado com privilégios no nível do espaço de trabalho armazene uma carga de JavaScript no catálogo do GeoServer. Essa carga será executada no contexto do navegador de outro usuário quando visualizada na “Página HTML MapML”. A extensão MapML deve estar instalada, e o acesso à Página HTML MapML está disponível para todos os usuários, embora a segurança dos dados possa limitar a capacidade dos usuários de acionar o XSS. Se um invasor conseguir controlar um script executado no navegador da vítima, ele normalmente poderá comprometer totalmente esse usuário, realizando qualquer ação dentro do aplicativo que o usuário possa realizar, visualizando qualquer informação que o usuário possa visualizar, modificando qualquer informação que o usuário possa modificar e iniciando interações com outros usuários do aplicativo. **Recomendações** Para versões anteriores à 2.23.4, atualize para a versão 2.23.4 ou posterior. Para versões anteriores à 2.24.1, atualize para a versão 2.24.1 ou posterior. Como solução alternativa temporária, considere desativar a extensão MapML até que um patch esteja disponível. Restrinja o acesso à página HTML do MapML para minimizar o risco de exploração.
PT-2024-19991
4.8
2024-03-20
Geoserver · Geoserver · CVE-2024-23640
**Nome do software vulnerável e versões afetadas** Versões do GeoServer anteriores à 2.23.3 e à 2.24.0 **Descrição** Existe uma vulnerabilidade de cross-site scripting (XSS) armazenada que permite que um administrador autenticado com privilégios no nível do espaço de trabalho armazene uma carga de JavaScript em recursos de estilo/legenda enviados ou em um arquivo de armazenamento de dados especialmente criado. Essa carga será executada no contexto do navegador de outro usuário quando visualizada no Style Publisher. O acesso ao Style Publisher está disponível para todos os usuários, embora a segurança dos dados possa limitar a capacidade dos usuários de acionar o XSS. Se um invasor conseguir controlar um script executado no navegador da vítima, ele normalmente poderá comprometer totalmente esse usuário, realizando qualquer ação dentro do aplicativo que o usuário possa realizar, visualizando qualquer informação que o usuário possa visualizar, modificando qualquer informação que o usuário possa modificar e iniciando interações com outros usuários do aplicativo. **Recomendações** Para versões do GeoServer anteriores à 2.23.3, atualize para a versão 2.23.3 ou posterior para resolver o problema. Para versões do GeoServer anteriores à 2.24.0, atualize para a versão 2.24.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao Style Publisher para minimizar o risco de exploração.