CVE-2022-24816
Unzureichende Kontrolle über die Generierung von Code in jai-ext
- Veröffentlicht
- 13.04.2022
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 26.06.2024
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
JAI-EXT ist ein Open-Source-Projekt, das die Java Advanced Imaging (JAI)-API erweitern soll. Programme, die es erlauben, Jiffle-Skripte über Netzwerkanfragen bereitzustellen, können zu einer Remote Code Execution führen, da das Jiffle-Skript über Janino in Java-Code kompiliert und ausgeführt wird. Insbesondere betrifft dies das nachgelagerte GeoServer-Projekt. Version 1.2.22 wird einen Patch enthalten, der die Möglichkeit deaktiviert, bösartigen Code in das resultierende Skript einzuschleusen. Benutzer, die kein Upgrade durchführen können, können die Möglichkeit, Jiffle-Skripte aus der finalen Anwendung zu kompilieren, deaktivieren, indem sie janino-x.y.z.jar aus dem Klassenpfad entfernen.
Quellen
1- CVE-2022-24816Exploit
# Exploit-Skript für CVE-2022-24816 mit Ziel GeoServer Führt beliebige Befehle auf verwundbaren Servern über manipulierte HTTP-Anfragen aus. Enthält Abhängigkeitsverwaltung und farbige Ausgabe.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.