CVE-2024-36401
GeoServer में प्रॉपर्टी नाम एक्सप्रेशन के मूल्यांकन में दूरस्थ कोड निष्पादन (RCE) भेद्यता
- प्रकाशित
- 1 जुल॰ 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 15 जुल॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
GeoServer एक ओपन सोर्स सर्वर है जो उपयोगकर्ताओं को भू-स्थानिक डेटा साझा करने और संपादित करने की अनुमति देता है। संस्करण 2.22.6, 2.23.6, 2.24.4, और 2.25.2 से पहले, कई OGC अनुरोध पैरामीटर डिफ़ॉल्ट GeoServer इंस्टॉलेशन के विरुद्ध विशेष रूप से तैयार किए गए इनपुट के माध्यम से बिना प्रमाणीकरण वाले उपयोगकर्ताओं द्वारा रिमोट कोड निष्पादन (RCE) की अनुमति देते हैं, क्योंकि संपत्ति नामों का मूल्यांकन XPath एक्सप्रेशन के रूप में असुरक्षित रूप से किया जाता है। GeoServer द्वारा बुलाया गया GeoTools लाइब्रेरी API, फीचर प्रकारों के लिए संपत्ति/विशेषता नामों का मूल्यांकन इस तरह से करता है कि उन्हें असुरक्षित रूप से commons-jxpath लाइब्रेरी में भेज दिया जाता है, जो XPath एक्सप्रेशन का मूल्यांकन करते समय मनमाना कोड निष्पादित कर सकती है। यह XPath मूल्यांकन केवल जटिल फीचर प्रकारों (अर्थात, Application Schema डेटा स्टोर) के लिए उपयोग किए जाने का इरादा है, लेकिन गलत तरीके से सरल फीचर प्रकारों पर भी लागू किया जा रहा है, जिससे यह भेद्यता **सभी** GeoServer इंस्टेंस पर लागू होती है। कोई सार्वजनिक PoC प्रदान नहीं किया गया है, लेकिन इस भेद्यता की पुष्टि WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic और WPS Execute अनुरोधों के माध्यम से शोषण योग्य होने के रूप में की गई है। यह भेद्यता मनमाना कोड निष्पादित करने का कारण बन सकती है। संस्करण 2.22.6, 2.23.6, 2.24.4, और 2.25.2 में इस समस्या के लिए पैच शामिल है। GeoServer से `gt-complex-x.y.jar` फ़ाइल को हटाकर एक वर्कअराउंड मौजूद है, जहाँ `x.y` GeoTools संस्करण है (उदाहरण के लिए, यदि GeoServer 2.25.1 चल रहा है तो `gt-complex-31.1.jar`)। यह GeoServer से कमजोर कोड को हटा देगा, लेकिन कुछ GeoServer कार्यक्षमता को तोड़ सकता है या gt-complex मॉड्यूल की आवश्यकता होने पर GeoServer को तैनात होने से रोक सकता है।
स्रोत
22- CVE-2024-36401एक्सप्लॉइट
CVE-2024-36401 (GeoServer रिमोट कोड निष्पादन)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।