PT-2025-24661 · Geoserver · Geoserver
CVE-2024-34711
·
Publicado
2025-06-10
·
Atualizado
2025-06-11
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do GeoServer anteriores à 2.25.0
Descrição
Existe uma vulnerabilidade de validação inadequada de URI no GeoServer, permitindo que um atacante não autorizado execute ataques de Entidades Externas XML (XXE) e envie solicitações GET para qualquer servidor HTTP. Por padrão, o GeoServer utiliza a classe PreventLocalEntityResolver do GeoTools para filtrar URIs maliciosas em entidades XML antes de resolvê-las. No entanto, a regex utilizada deixa uma brecha para que atacantes solicitem qualquer servidor HTTP ou arquivo restrito, permitindo-lhes varrer redes internas, obter informações e realizar explorações adicionais. Atacantes também podem ler arquivos
.xsd restritos no sistema.Recomendações
Para versões do GeoServer anteriores à 2.25.0, defina a propriedade do sistema
ENTITY RESOLUTION ALLOWLIST para limitar os locais de esquema externo suportados. A lista de permissões (allow list) integrada cobre os locais necessários para a operação dos serviços web OGC. Para locais adicionais, consulte o guia do usuário para obter detalhes sobre como adicioná-los.
Para o GeoServer 2.25.0 e versões superiores, nenhuma ação é necessária, pois essas versões utilizam ENTITY RESOLUTION ALLOWLIST por padrão.Exploit
Correção
RCE
XXE
Information Disclosure
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Geoserver