PT-2022-5014 · Apache · Apache Commons Jxpath

CVE-2022-41852

·

Publicado

2022-10-06

·

Atualizado

2025-08-25

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Apache Commons JXPath (versões afetadas não especificadas)
Versões do GeoServer anteriores à 2.23.6, 2.24.4 e 2.25.2
Versões do hermes-management anteriores à 2.2.9
Descrição
O problema está relacionado à aplicação de entrada externa para seleção de classe nas funções da classe JXPathContext da biblioteca JXPath, exceto nas funções compile() e compilePath(). Isso pode permitir que um invasor remoto execute código arbitrário carregando qualquer classe Java do classpath usando uma expressão XPath. A vulnerabilidade pode ser explorada por meio de várias solicitações, incluindo WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic e WPS Execute.
Recomendações
Para o Apache Commons JXPath, considere desativar as funções da classe JXPathContext vulneráveis até que um patch esteja disponível.
Para o GeoServer, atualize para as versões 2.23.6, 2.24.4 ou 2.25.2, ou remova o arquivo gt-complex-x.y.jar da instalação do GeoServer como uma solução temporária.
Para o hermes-management, atualize para pelo menos a versão 2.2.9.

Exploit

Correção

Eval Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06227
BDU:2024-04974
CVE-2022-41852
GHSA-2GH6-WC3M-G37F
GHSA-6JJ6-GM7P-FCVV
GHSA-W3PJ-WH35-FQ8W
GHSA-WRX5-RP7M-MM49

Produtos afetados

Apache Commons Jxpath