CVE-2022-24818
Búsquedas JNDI sin verificar en GeoTools
- Publicado
- 13 abr 2022
- Actualizado
- 23 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 83,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
GeoTools es una biblioteca Java de código abierto que proporciona herramientas para datos geoespaciales. La biblioteca GeoTools presenta una serie de fuentes de datos que pueden llevar a cabo búsquedas JNDI no verificadas, que a su vez pueden ser usadas para llevar a cabo una deserialización de clases y resultar en una ejecución de código arbitrario. Al igual que en el caso de Log4J, la vulnerabilidad puede desencadenarse si los nombres JNDI son proporcionados por el usuario, pero requiere un inicio de sesión a nivel de administrador para activarse. Las búsquedas están ahora restringidas en GeoTools versión 26.4, GeoTools versión 25.6 y GeoTools versión 24.6. Los usuarios que no puedan actualizar deben asegurarse de que cualquier aplicación posterior no permita el uso de cadenas JNDI proporcionadas de forma remota
Fuentes
1CVE-2022-24818: Deserialización de Java mediante búsquedas JNDI no verificadas en GeoServer y GeoTools
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.