
Script en Python para detectar y explotar CVE-2024-36401, una vulnerabilidad crítica de RCE en GeoServer/GeoTools, con soporte opcional de servidor OOB para explotación ciega.
CVE-2024-36401 es una vulnerabilidad de seguridad crítica que afecta a GeoServer, un servidor de código abierto para compartir datos geoespaciales, y a GeoTools, una biblioteca Java de código abierto que proporciona herramientas para datos geoespaciales. La vulnerabilidad, identificada como una falla de ejecución remota de código (RCE), permite a los atacantes ejecutar código arbitrario en los sistemas afectados. La información detallada sobre la vulnerabilidad y sus implicaciones se puede encontrar en los avisos proporcionados por los proyectos GeoServer y GeoTools.
Según la Base de Datos Nacional de Vulnerabilidades (NVD), CVE-2024-36401 tiene una calificación de gravedad alta, lo que subraya la urgencia de que los usuarios afectados apliquen los parches y las mitigaciones necesarias. Esta vulnerabilidad se deriva de una validación de entrada incorrecta y medidas de seguridad insuficientes en el manejo de datos geoespaciales, lo que la convierte en un objetivo principal para la explotación por parte de actores malintencionados.
Más detalles técnicos y posibles escenarios de explotación se describen en varios avisos de seguridad y repositorios, incluido el aviso de seguridad oficial de GeoServer, el aviso de seguridad de GeoTools y un informe detallado de investigadores de seguridad en GitHub. La vulnerabilidad resalta la necesidad de prácticas de seguridad sólidas en la gestión de infraestructuras de datos geoespaciales y la importancia crítica de las actualizaciones y parches de seguridad oportunos para mitigar vulnerabilidades de alto riesgo como esta.
# With starting a custom local OOB server
python3 detect.py --target http://localhost:8080 --type ws:states
# With remote OOB server (like Burp Collaborator)
python3 detect.py --target http://localhost:8080 --type ws:states --oob-server http://xxx.oaistify.com
Este script de explotación se ha creado únicamente con fines de investigación y para el desarrollo de técnicas de defensa efectivas. No está destinado a ser utilizado para ninguna actividad maliciosa o no autorizada. El autor y el propietario del script rechazan cualquier responsabilidad por el uso indebido o los daños causados por este software. Se insta a los usuarios a utilizar este software de manera responsable y solo de acuerdo con las leyes y regulaciones aplicables. Utilícelo de manera responsable.