PT-2025-24661 · Geoserver · Geoserver

CVE-2024-34711

·

Publicado

2025-06-10

·

Atualizado

2025-06-11

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do GeoServer anteriores à 2.25.0
Descrição Existe uma vulnerabilidade de validação inadequada de URI no GeoServer, permitindo que um atacante não autorizado execute ataques de Entidades Externas XML (XXE) e envie solicitações GET para qualquer servidor HTTP. Por padrão, o GeoServer utiliza a classe PreventLocalEntityResolver do GeoTools para filtrar URIs maliciosas em entidades XML antes de resolvê-las. No entanto, a regex utilizada deixa uma brecha para que atacantes solicitem qualquer servidor HTTP ou arquivo restrito, permitindo-lhes varrer redes internas, obter informações e realizar explorações adicionais. Atacantes também podem ler arquivos .xsd restritos no sistema.
Recomendações Para versões do GeoServer anteriores à 2.25.0, defina a propriedade do sistema ENTITY RESOLUTION ALLOWLIST para limitar os locais de esquema externo suportados. A lista de permissões (allow list) integrada cobre os locais necessários para a operação dos serviços web OGC. Para locais adicionais, consulte o guia do usuário para obter detalhes sobre como adicioná-los. Para o GeoServer 2.25.0 e versões superiores, nenhuma ação é necessária, pois essas versões utilizam ENTITY RESOLUTION ALLOWLIST por padrão.

Exploit

Correção

RCE

XXE

Information Disclosure

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-10402
CVE-2024-34711
GHSA-MC43-4FQR-C965

Produtos afetados

Geoserver