CVE-2022-24818
Ungeprüfte JNDI-Lookups in GeoTools
- Veröffentlicht
- 13.04.2022
- Aktualisiert
- 23.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 83,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GeoTools ist eine Open-Source-Java-Bibliothek, die Werkzeuge für Geodaten bereitstellt. Die GeoTools-Bibliothek verfügt über eine Reihe von Datenquellen, die ungeprüfte JNDI-Lookups durchführen können, welche wiederum zur Deserialisierung von Klassen genutzt und zu beliebiger Codeausführung führen können. Ähnlich wie im Fall von Log4J kann die Schwachstelle ausgelöst werden, wenn die JNDI-Namen vom Benutzer bereitgestellt werden, erfordert jedoch einen Admin-Level-Login, um ausgelöst zu werden. Die Lookups sind nun in GeoTools 26.4, GeoTools 25.6 und GeoTools 24.6 eingeschränkt. Benutzer, die kein Upgrade durchführen können, sollten sicherstellen, dass keine nachgelagerte Anwendung die Verwendung von remote bereitgestellten JNDI-Strings zulässt.
Quellen
1CVE-2022-24818: Java-Deserialisierung über ungeprüfte JNDI-Lookups in GeoServer und GeoTools
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.