
CVE-2022-24818: Java-Deserialisierung über ungeprüfte JNDI-Lookups in GeoServer und GeoTools
Die GeoTools-Bibliothek verfügt über eine Reihe von Datenquellen, die ungeprüfte JNDI-Abfragen durchführen können, die wiederum zur Durchführung von Klassen-Deserialisierung und zur Ausführung von beliebigem Code führen können.
Als Beispiel kann dies in GeoServer passieren, erfordert jedoch eine Anmeldung auf Administratorebene, um ausgelöst zu werden.
Die Offenlegung und Behebung dieser Sicherheitslücke durch den Anbieter finden Sie hier.
Weitere Details und der Ausnutzungsprozess finden Sie in diesem PDF.