PT-2024-4472 · Geoserver · Geoserver

·

CVE-2024-36401

·

Publicado

2024-06-04

·

Atualizado

2026-08-27

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GeoServer versões anteriores a 2.22.6 GeoServer versões anteriores a 2.23.6 GeoServer versões anteriores a 2.24.4 GeoServer versões anteriores a 2.25.2
Descrição Usuários não autenticados podem obter a execução remota de código em instalações padrão devido à avaliação insegura de nomes de propriedades como expressões XPath. A API da biblioteca GeoTools avalia nomes de propriedades ou atributos para tipos de feições e os passa de forma insegura para a biblioteca commons-jxpath, que pode executar código arbitrário. Embora essa avaliação XPath fosse destinada apenas a tipos de feições complexas (armazenamentos de dados de Esquema de Aplicação), ela é aplicada incorretamente a tipos de feições simples, afetando todas as instâncias. Este problema é explorável através dos seguintes endpoints de requisição OGC: 'WFS GetFeature', 'WFS GetPropertyValue', 'WMS GetMap', 'WMS GetFeatureInfo', 'WMS GetLegendGraphic' e 'WPS Execute'.
A exploração no mundo real foi observada em setores governamentais, de transporte e industriais. Atacantes utilizaram esta falha para recrutar servidores para botnets, como Mirai e PolarEdge, e para implantar mineradores de criptomoeda Monero. Em um caso, uma agência federal foi invadida, permitindo que os atacantes realizassem movimentação lateral e tentassem fazer o upload de web shells. Aproximadamente 1.071 de 4.606 instâncias identificadas foram inicialmente consideradas vulneráveis.
Recomendações Atualize o GeoServer para a versão 2.22.6 ou posterior. Atualize o GeoServer para a versão 2.23.6 ou posterior. Atualize o GeoServer para a versão 2.24.4 ou posterior. Atualize o GeoServer para a versão 2.25.2 ou posterior. Como solução temporária, remova o arquivo gt-complex-x.y.jar (onde x.y é a versão do GeoTools) da instalação do GeoServer para remover o código vulnerável, embora isso possa interromper algumas funcionalidades ou impedir a implantação se o módulo for necessário.

Exploit

Correção

RCE

Code Injection

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04974
CVE-2024-36401
GHSA-6JJ6-GM7P-FCVV
GHSA-W3PJ-WH35-FQ8W

Produtos afetados

Geoserver