CVE-2024-36404
Vulnérabilité d'exécution de code à distance (RCE) dans GeoTools lors de l'évaluation d'expressions XPath
- Publié
- 2 juil. 2024
- Mise à jour
- 2 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
GeoTools est une bibliothèque Java open source qui fournit des outils pour les données géospatiales. Avant les versions 31.2, 30.4 et 29.6, une exécution de code à distance (RCE) est possible si une application utilise certaines fonctionnalités de GeoTools pour évaluer des expressions XPath fournies par une saisie utilisateur. Les versions 31.2, 30.4 et 29.6 contiennent un correctif pour ce problème. Comme solution de contournement, GeoTools peut fonctionner avec des fonctionnalités réduites en supprimant le fichier jar `gt-complex` de votre application. À titre d'exemple de l'impact, le `datastore` de schéma d'application ne fonctionnerait pas sans la possibilité d'utiliser des expressions XPath pour interroger du contenu complexe. Alternativement, on peut utiliser un jar GeoTools de remplacement direct depuis SourceForge pour les versions 31.1, 30.3, 30.2, 29.2, 28.2, 27.5, 27.4, 26.7, 26.4, 25.2 et 24.0. Ces jars sont uniquement destinés au téléchargement et ne sont pas disponibles sur Maven Central, afin de fournir rapidement un correctif aux applications concernées.
Sources
2- GeoServerExploitExploit
Outil d'exploitation de GeoServer (CVE-2024-36401/CVE-2024-36404)
- cve-2024-36401-geoserver-rceExploit
Étude reproductible de CVE-2024-36401 : RCE non authentifiée dans GeoServer via injection d'évaluation JXPath. Comprend un rapport technique, un exploit/vérificateur fonctionnel et un environnement Docker démontrant la vulnérabilité sur des instances vulnérables et corrigées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.