
CVE-2022-24818: Deserialización de Java mediante búsquedas JNDI no verificadas en GeoServer y GeoTools
La biblioteca GeoTools tiene una serie de fuentes de datos que pueden realizar búsquedas JNDI no verificadas, que a su vez pueden utilizarse para llevar a cabo la deserialización de clases y provocar la ejecución de código arbitrario.
Como ejemplo, esto puede ocurrir en GeoServer, pero requiere un inicio de sesión a nivel de administrador para activarse.
La divulgación y la corrección del proveedor para esta vulnerabilidad se pueden encontrar aquí.
Se pueden encontrar más detalles y el proceso de explotación en este PDF.