CVE-2024-36401
Vulnérabilité d'exécution de code à distance (RCE) dans l'évaluation des expressions de noms de propriétés dans Geoserver
- Publié
- 1 juil. 2024
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 15 juil. 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
GeoServer est un serveur open source qui permet aux utilisateurs de partager et de modifier des données géospatiales. Avant les versions 2.22.6, 2.23.6, 2.24.4 et 2.25.2, plusieurs paramètres de requête OGC permettent l'exécution de code à distance (RCE) par des utilisateurs non authentifiés via une entrée spécialement conçue contre une installation GeoServer par défaut, en raison de l'évaluation non sécurisée des noms de propriétés comme expressions XPath. L'API de la bibliothèque GeoTools appelée par GeoServer évalue les noms de propriétés/attributs pour les types d'entités d'une manière qui les transmet de façon non sécurisée à la bibliothèque commons-jxpath, laquelle peut exécuter du code arbitraire lors de l'évaluation d'expressions XPath. Cette évaluation XPath est destinée à n'être utilisée que pour les types d'entités complexes (c'est-à-dire les magasins de données Application Schema) mais est incorrectement appliquée également aux types d'entités simples, ce qui rend cette vulnérabilité applicable à **TOUTES** les instances GeoServer. Aucun PoC public n'est fourni, mais il a été confirmé que cette vulnérabilité est exploitable via les requêtes WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic et WPS Execute. Cette vulnérabilité peut conduire à l'exécution de code arbitraire. Les versions 2.22.6, 2.23.6, 2.24.4 et 2.25.2 contiennent un correctif pour ce problème. Une solution de contournement existe en supprimant le fichier `gt-complex-x.y.jar` du GeoServer, où `x.y` est la version de GeoTools (par exemple, `gt-complex-31.1.jar` si vous exécutez GeoServer 2.25.1). Cela supprimera le code vulnérable de GeoServer mais pourrait casser certaines fonctionnalités de GeoServer ou empêcher son déploiement si le module gt-complex est nécessaire.
Sources
22- CVE-2024-36401Exploit
CVE-2024-36401 (Exécution de code à distance sur GeoServer)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.