
Script Python pour détecter et exploiter CVE-2024-36401, une vulnérabilité critique d'exécution de code à distance (RCE) dans GeoServer/GeoTools, avec prise en charge optionnelle d'un serveur OOB pour l'exploitation aveugle.
CVE-2024-36401 est une vulnérabilité de sécurité critique affectant GeoServer, un serveur open-source de partage de données géospatiales, et GeoTools, une bibliothèque Java open-source fournissant des outils pour les données géospatiales. La vulnérabilité, identifiée comme une faille d'exécution de code à distance (RCE), permet aux attaquants d'exécuter du code arbitraire sur les systèmes affectés. Des informations détaillées sur la vulnérabilité et ses implications sont disponibles dans les avis fournis par les projets GeoServer et GeoTools.
Selon la National Vulnerability Database (NVD), CVE-2024-36401 a une note de gravité élevée, soulignant l'urgence pour les utilisateurs concernés d'appliquer les correctifs et les mesures d'atténuation nécessaires. Cette vulnérabilité provient d'une validation d'entrée incorrecte et de mesures de sécurité insuffisantes dans le traitement des données géospatiales, ce qui en fait une cible privilégiée pour l'exploitation par des acteurs malveillants.
D'autres détails techniques et scénarios d'exploitation potentiels sont décrits dans divers avis de sécurité et dépôts, y compris l'avis de sécurité officiel de GeoServer, l'avis de sécurité de GeoTools et un rapport détaillé par des chercheurs en sécurité sur GitHub. La vulnérabilité met en évidence la nécessité de pratiques de sécurité robustes dans la gestion des infrastructures de données géospatiales et l'importance cruciale des mises à jour et des correctifs de sécurité en temps opportun pour atténuer les risques liés à ces vulnérabilités graves.
# With starting a custom local OOB server
python3 detect.py --target http://localhost:8080 --type ws:states
# With remote OOB server (like Burp Collaborator)
python3 detect.py --target http://localhost:8080 --type ws:states --oob-server http://xxx.oaistify.com
Ce script d'exploitation a été créé uniquement à des fins de recherche et pour le développement de techniques défensives efficaces. Il n'est pas destiné à être utilisé pour des activités malveillantes ou non autorisées. L'auteur et le propriétaire du script déclinent toute responsabilité pour toute utilisation abusive ou tout dommage causé par ce logiciel. Les utilisateurs sont invités à utiliser ce logiciel de manière responsable et uniquement conformément aux lois et réglementations applicables. Utilisez-le de manière responsable.