CVE-2024-36401
Remote Code Execution (RCE)-Schwachstelle bei der Auswertung von Eigenschaftsnamen-Ausdrücken in Geoserver
- Veröffentlicht
- 01.07.2024
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 15.07.2024
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
GeoServer ist ein Open-Source-Server, der es Benutzern ermöglicht, Geodaten zu teilen und zu bearbeiten. Vor den Versionen 2.22.6, 2.23.6, 2.24.4 und 2.25.2 ermöglichen mehrere OGC-Anfrageparameter nicht authentifizierten Benutzern die Remote Code Execution (RCE) durch speziell präparierte Eingaben gegen eine Standard-GeoServer-Installation, da Eigenschaftsnamen unsicher als XPath-Ausdrücke ausgewertet werden. Die GeoTools-Bibliotheks-API, die GeoServer aufruft, wertet Eigenschafts-/Attributnamen für Feature-Typen auf eine Weise aus, die sie unsicher an die Bibliothek commons-jxpath weitergibt, die bei der Auswertung von XPath-Ausdrücken beliebigen Code ausführen kann. Diese XPath-Auswertung soll nur von komplexen Feature-Typen (d. h. Application-Schema-Datenspeichern) verwendet werden, wird jedoch fälschlicherweise auch auf einfache Feature-Typen angewendet, wodurch diese Schwachstelle für **ALLE** GeoServer-Instanzen gilt. Es wird kein öffentlicher PoC bereitgestellt, aber es wurde bestätigt, dass diese Schwachstelle über WFS-GetFeature-, WFS-GetPropertyValue-, WMS-GetMap-, WMS-GetFeatureInfo-, WMS-GetLegendGraphic- und WPS-Execute-Anfragen ausnutzbar ist. Diese Schwachstelle kann zur Ausführung beliebigen Codes führen. Die Versionen 2.22.6, 2.23.6, 2.24.4 und 2.25.2 enthalten einen Patch für das Problem. Ein Workaround besteht darin, die Datei `gt-complex-x.y.jar` aus dem GeoServer zu entfernen, wobei `x.y` die GeoTools-Version ist (z. B. `gt-complex-31.1.jar`, wenn GeoServer 2.25.1 ausgeführt wird). Dadurch wird der anfällige Code aus GeoServer entfernt, aber einige GeoServer-Funktionen könnten beeinträchtigt werden oder die Bereitstellung von GeoServer könnte verhindert werden, wenn das gt-complex-Modul benötigt wird.
Quellen
22- CVE-2024-36401Exploit
CVE-2024-36401 (GeoServer Remote-Code-Ausführung)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.