CVE-2022-24816
التحكم غير السليم في توليد الكود في jai-ext
- تم النشر
- 13/04/2022
- محدث
- 21/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 26/06/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
JAI-EXT هو مشروع مفتوح المصدر يهدف إلى توسيع واجهة برمجة التطبيقات Java Advanced Imaging (JAI). البرامج التي تسمح بتقديم سكربت Jiffle عبر طلبات الشبكة قد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (Remote Code Execution)، إذ يُترجم سكربت Jiffle إلى كود Java عبر Janino ثم يُنفَّذ. ويؤثر هذا على وجه الخصوص على مشروع GeoServer التابع (downstream). سيحتوي الإصدار 1.2.22 على تصحيح يعطّل القدرة على حقن تعليمات برمجية خبيثة في السكربت الناتج. أما المستخدمون غير القادرين على الترقية، فيمكنهم إبطال إمكانية ترجمة سكربتات Jiffle من التطبيق النهائي بإزالة janino-x.y.z.jar من classpath.
المصادر
1- CVE-2022-24816استغلال
# سكربت استغلال لـ CVE-2022-24816 يستهدف GeoServer ينفّذ أوامر عشوائية على الخوادم الضعيفة عبر طلبات HTTP مصمّمة بعناية. يتضمن إدارة التبعيات ومخرجات ملوّنة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.