PT-2022-16898 · Geotools · Geotools

CVE-2022-24818

·

Publicado

2022-04-13

·

Atualizado

2023-06-23

CVSS v3.1

8.2

Alta

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do GeoTools anteriores à 24.6
Versões do GeoTools anteriores à 25.6
Versões do GeoTools anteriores à 26.4
Descrição
A biblioteca GeoTools possui várias fontes de dados que podem realizar pesquisas JNDI não verificadas, o que, por sua vez, pode ser usado para realizar a desserialização de classes e resultar na execução de código arbitrário. Esse problema pode ser acionado se os nomes JNDI forem fornecidos pelo usuário, mas requer um login de nível administrativo para ser acionado. As pesquisas agora estão restritas nas versões mais recentes do GeoTools.
Recomendações
Para versões anteriores à 24.6, atualize para o GeoTools 24.6 ou posterior.
Para versões anteriores à 25.6, atualize para o GeoTools 25.6 ou posterior.
Para versões anteriores à 26.4, atualize para o GeoTools 26.4 ou posterior.
Como solução alternativa temporária, certifique-se de que nenhum aplicativo downstream permita o uso de strings JNDI fornecidas remotamente. Restrinja o acesso às pesquisas JNDI para minimizar o risco de exploração. Evite usar nomes JNDI fornecidos pelo usuário nas fontes de dados afetadas até que o problema seja resolvido.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24818
GHSA-JVH2-668R-G75X

Produtos afetados

Geotools