CVE-2022-24818
अनियंत्रित JNDI लुकअप GeoTools में
- प्रकाशित
- 13 अप्रैल 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 83.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GeoTools एक ओपन सोर्स Java लाइब्रेरी है जो भू-स्थानिक (geospatial) डेटा के लिए उपकरण प्रदान करती है। GeoTools लाइब्रेरी में कई डेटा स्रोत हैं जो बिना जाँचे हुए JNDI लुकअप कर सकते हैं, जिनका उपयोग क्लास डिसीरियलाइज़ेशन (class deserialization) करने और परिणामस्वरूप मनमाना कोड निष्पादन (arbitrary code execution) करने के लिए किया जा सकता है। Log4J मामले के समान, यह भेद्यता तब ट्रिगर हो सकती है जब JNDI नाम उपयोगकर्ता-प्रदत्त हों, लेकिन इसे ट्रिगर करने के लिए एडमिन-स्तरीय लॉगिन की आवश्यकता होती है। अब लुकअप GeoTools 26.4, GeoTools 25.6, और GeoTools 24.6 में प्रतिबंधित कर दिए गए हैं। जो उपयोगकर्ता अपग्रेड नहीं कर सकते, उन्हें यह सुनिश्चित करना चाहिए कि कोई भी डाउनस्ट्रीम एप्लिकेशन दूरस्थ रूप से प्रदत्त JNDI स्ट्रिंग्स के उपयोग की अनुमति न दे।
स्रोत
1CVE-2022-24818: GeoServer और GeoTools में अनियंत्रित JNDI लुकअप्स के माध्यम से Java डीसीरियलाइज़ेशन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।