CVE-2024-36404
GeoTools-Schwachstelle für Remote-Codeausführung (RCE) bei der Auswertung von XPath-Ausdrücken
- Veröffentlicht
- 02.07.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GeoTools ist eine Open-Source-Java-Bibliothek, die Werkzeuge für Geodaten bereitstellt. Vor den Versionen 31.2, 30.4 und 29.6 ist Remote Code Execution (RCE) möglich, wenn eine Anwendung bestimmte GeoTools-Funktionen verwendet, um XPath-Ausdrücke auszuwerten, die aus Benutzereingaben stammen. Die Versionen 31.2, 30.4 und 29.6 enthalten einen Fix für dieses Problem. Als Workaround kann GeoTools mit reduzierter Funktionalität betrieben werden, indem das `gt-complex`-JAR aus der eigenen Anwendung entfernt wird. Als Beispiel für die Auswirkungen: Ein Anwendungs-Schema-`datastore` würde ohne die Möglichkeit, XPath-Ausdrücke zum Abfragen komplexer Inhalte zu verwenden, nicht funktionieren. Alternativ kann man ein austauschbares GeoTools-JAR von SourceForge für die Versionen 31.1, 30.3, 30.2, 29.2, 28.2, 27.5, 27.4, 26.7, 26.4, 25.2 und 24.0 verwenden. Diese JARs sind nur zum Download verfügbar und nicht über Maven Central erhältlich; sie sollen betroffenen Anwendungen schnell einen Fix bieten.
Quellen
2- GeoServerExploitExploit
Exploit-Tool für GeoServer (CVE-2024-36401/CVE-2024-36404)
- cve-2024-36401-geoserver-rceExploit
Reproduzierbare Studie von CVE-2024-36401: nicht authentisierte RCE in GeoServer über JXPath-Eval-Injection. Enthält technischen Bericht, funktionierenden Exploit/Verifier und Docker-Umgebung, die den Fehler auf verwundbaren und gepatchten Instanzen demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.