
CVE-2022-24818: إلغاء تسلسل Java عبر عمليات بحث JNDI غير مفحوصة في GeoServer وGeoTools
تحتوي مكتبة GeoTools على عدد من مصادر البيانات التي يمكنها إجراء عمليات بحث JNDI غير مدققة، والتي يمكن استخدامها بدورها لإجراء إلغاء تسلسل الفئات، مما ينتج عنه تنفيذ تعليمات برمجية عشوائية.
على سبيل المثال، يمكن أن يحدث هذا في GeoServer، لكنه يتطلب تسجيل دخول بمستوى المسؤول ليتم تشغيله.
يمكن العثور على إفصاح البائع وإصلاح هذه الثغرة الأمنية هنا.
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.