CVE-2022-24818
عمليات بحث JNDI غير مُتحقَّق منها في GeoTools
- تم النشر
- 13/04/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
GeoTools هي مكتبة جافا مفتوحة المصدر توفر أدوات للبيانات الجغرافية المكانية. تحتوي مكتبة GeoTools على عدد من مصادر البيانات التي يمكنها تنفيذ عمليات بحث JNDI غير خاضعة للتحقق، والتي يمكن استخدامها بدورها لتنفيذ إلغاء تسلسل الفئات (class deserialization) مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية. على غرار حالة Log4J، يمكن استغلال الثغرة إذا كانت أسماء JNDI مقدمة من المستخدم، ولكنها تتطلب تسجيل دخول بمستوى مسؤول لتفعيلها. تم الآن تقييد عمليات البحث في GeoTools 26.4 وGeoTools 25.6 وGeoTools 24.6. يجب على المستخدمين غير القادرين على الترقية التأكد من أن أي تطبيق سفلي لا يسمح باستخدام سلاسل JNDI المقدمة عن بُعد.
المصادر
1CVE-2022-24818: إلغاء تسلسل Java عبر عمليات بحث JNDI غير مفحوصة في GeoServer وGeoTools
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.