CVE-2024-36404
Vulnerabilidad de ejecución remota de código (RCE) en GeoTools al evaluar expresiones XPath
- Publicado
- 2 jul 2024
- Actualizado
- 2 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
GeoTools es una librería Java de código abierto que proporciona herramientas para datos geoespaciales. Antes de las versiones 31.2, 30.4 y 29.6, la ejecución remota de código (RCE) es posible si una aplicación utiliza cierta funcionalidad de GeoTools para evaluar las expresiones XPath proporcionadas por la entrada del usuario. Las versiones 31.2, 30.4 y 29.6 contienen una solución para este problema. Como workaround, GeoTools puede operar con funcionalidad reducida eliminando el archivo jar `gt-complex` de la aplicación. Como ejemplo del impacto, el esquema de aplicación "almacén de datos" no funcionaría sin la capacidad de utilizar expresiones XPath para consultar contenido complejo. Alternativamente, se puede utilizar un jar GeoTools de reemplazo directo de SourceForge para las versiones 31.1, 30.3, 30.2, 29.2, 28.2, 27.5, 27.4, 26.7, 26.4, 25.2 y 24.0. Estos archivos jar se pueden descargar únicamente y no están disponibles en maven central, con el objetivo de proporcionar rápidamente una solución a las aplicaciones afectadas.
Fuentes
2- GeoServerExploitExploit
GeoServer(CVE-2024-36401/CVE-2024-36404)漏洞利用工具 Herramienta de explotación de vulnerabilidades de GeoServer (CVE-2024-36401/CVE-2024-36404)
- cve-2024-36401-geoserver-rceExploit
Estudio reproducible de CVE-2024-36401: RCE no autenticado en GeoServer mediante inyección de evaluación JXPath. Incluye informe técnico, exploit/verificador funcional y entorno Docker que demuestra la vulnerabilidad en instancias vulnerables frente a parcheadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.