CVE-2024-36401
ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في تقييم تعبيرات أسماء الخصائص في Geoserver
- تم النشر
- 01/07/2024
- محدث
- 21/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 15/07/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
GeoServer هو خادم مفتوح المصدر يتيح للمستخدمين مشاركة البيانات الجغرافية المكانية وتحريرها. قبل الإصدارات 2.22.6 و2.23.6 و2.24.4 و2.25.2، تسمح العديد من معاملات طلبات OGC بتنفيذ كود عن بُعد (RCE) من قبل مستخدمين غير مصادَق عليهم من خلال مدخلات مصمّمة خصيصًا ضد تثبيت افتراضي لـ GeoServer، وذلك بسبب تقييم أسماء الخصائص بشكل غير آمن كتعبيرات XPath. إن واجهة برمجة التطبيقات لمكتبة GeoTools التي يستدعيها GeoServer تقيّم أسماء الخصائص/السمات لأنواع المعالم بطريقة تمرّرها بشكل غير آمن إلى مكتبة commons-jxpath التي يمكنها تنفيذ كود تعسفي عند تقييم تعبيرات XPath. يُقصد من هذا التقييم بـ XPath استخدامه فقط مع أنواع المعالم المعقّدة (أي مخازن بيانات Application Schema) لكنه يُطبَّق بشكل غير صحيح على أنواع المعالم البسيطة أيضًا، مما يجعل هذه الثغرة تنطبق على **جميع** حالات GeoServer. لا يتم توفير أي إثبات مفهوم (PoC) عام، لكن تم تأكيد قابلية استغلال هذه الثغرة عبر طلبات WFS GetFeature وWFS GetPropertyValue وWMS GetMap وWMS GetFeatureInfo وWMS GetLegendGraphic وWPS Execute. يمكن أن تؤدي هذه الثغرة إلى تنفيذ كود تعسفي. تحتوي الإصدارات 2.22.6 و2.23.6 و2.24.4 و2.25.2 على تصحيح لهذه المشكلة. يوجد حل بديل يتمثل في إزالة ملف `gt-complex-x.y.jar` من GeoServer حيث `x.y` هو إصدار GeoTools (مثل `gt-complex-31.1.jar` إذا كنت تشغّل GeoServer 2.25.1). سيزيل هذا الإجراء الكود المعرّض للخطر من GeoServer لكنه قد يكسر بعض وظائف GeoServer أو يمنع نشر GeoServer إذا كانت وحدة gt-complex مطلوبة.
المصادر
22- CVE-2024-36401استغلال
CVE-2024-36401 (GeoServer تنفيذ التعليمات البرمجية عن بُعد)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.