PT-2022-5014 · Apache · Apache Commons Jxpath
CVE-2022-41852
·
Publicado
2022-10-06
·
Atualizado
2025-08-25
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Apache Commons JXPath (versões afetadas não especificadas)
Versões do GeoServer anteriores à 2.23.6, 2.24.4 e 2.25.2
Versões do hermes-management anteriores à 2.2.9
Descrição
O problema está relacionado à aplicação de entrada externa para seleção de classe nas funções da classe JXPathContext da biblioteca JXPath, exceto nas funções
compile() e compilePath(). Isso pode permitir que um invasor remoto execute código arbitrário carregando qualquer classe Java do classpath usando uma expressão XPath. A vulnerabilidade pode ser explorada por meio de várias solicitações, incluindo WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic e WPS Execute.Recomendações
Para o Apache Commons JXPath, considere desativar as funções da classe JXPathContext vulneráveis até que um patch esteja disponível.
Para o GeoServer, atualize para as versões 2.23.6, 2.24.4 ou 2.25.2, ou remova o arquivo
gt-complex-x.y.jar da instalação do GeoServer como uma solução temporária.Para o hermes-management, atualize para pelo menos a versão 2.2.9.
Exploit
Correção
Eval Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Commons Jxpath