
CVE-2022-24818 : Désérialisation Java via des recherches JNDI non contrôlées dans GeoServer et GeoTools
La bibliothèque GeoTools possède un certain nombre de sources de données capables d'effectuer des recherches JNDI non contrôlées, lesquelles peuvent à leur tour être utilisées pour effectuer une désérialisation de classes et conduire à une exécution de code arbitraire.
Cela peut par exemple se produire dans GeoServer, mais nécessite une connexion au niveau administrateur pour être déclenché.
La divulgation du fournisseur et le correctif pour cette vulnérabilité sont disponibles ici.
Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.