PT-2026-48799 · Git+3 · Geoserver+1
CVE-2025-27511
·
Publicado
2026-06-11
·
Atualizado
2026-06-24
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GeoServer DB2 DataStore Extension versões anteriores a 2.27.0
Description
Um administrador pode realizar um ataque JNDI por meio de uma URL jdbc do DB2 especialmente manipulada, o que pode levar à Execução Remota de Código (RCE). Usuários autenticados podem acessar a página Vector Data Sources para criar um novo armazenamento de dados via conexão jdbc do db2. O problema ocorre devido a parâmetros de conexão irrestritos, permitindo a desserialização de dados não confiáveis para alcançar a RCE. JNDI (Java Naming and Directory Interface) é uma API que permite que aplicativos descubram e localizem dados e objetos por meio de diferentes serviços de nomenclatura e diretório.
Recommendations
Atualizar para a versão 2.27.0.
Exploit
Correção
RCE
Deserialization of Untrusted Data
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Geoserver
Org.Geoserver.Extension:Gs-Db2