PT-2022-16898 · Geotools · Geotools
CVE-2022-24818
·
Publicado
2022-04-13
·
Atualizado
2023-06-23
CVSS v3.1
8.2
Alta
| Vetor | AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do GeoTools anteriores à 24.6
Versões do GeoTools anteriores à 25.6
Versões do GeoTools anteriores à 26.4
Descrição
A biblioteca GeoTools possui várias fontes de dados que podem realizar pesquisas JNDI não verificadas, o que, por sua vez, pode ser usado para realizar a desserialização de classes e resultar na execução de código arbitrário. Esse problema pode ser acionado se os nomes JNDI forem fornecidos pelo usuário, mas requer um login de nível administrativo para ser acionado. As pesquisas agora estão restritas nas versões mais recentes do GeoTools.
Recomendações
Para versões anteriores à 24.6, atualize para o GeoTools 24.6 ou posterior.
Para versões anteriores à 25.6, atualize para o GeoTools 25.6 ou posterior.
Para versões anteriores à 26.4, atualize para o GeoTools 26.4 ou posterior.
Como solução alternativa temporária, certifique-se de que nenhum aplicativo downstream permita o uso de strings JNDI fornecidas remotamente. Restrinja o acesso às pesquisas JNDI para minimizar o risco de exploração. Evite usar nomes JNDI fornecidos pelo usuário nas fontes de dados afetadas até que o problema seja resolvido.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Geotools