
CVE-2022-24818: GeoServer और GeoTools में अनियंत्रित JNDI लुकअप्स के माध्यम से Java डीसीरियलाइज़ेशन
GeoTools लाइब्रेरी में कई डेटा स्रोत हैं जो अनियंत्रित JNDI लुकअप कर सकते हैं, जिनका उपयोग क्लास डिसेरिएलाइज़ेशन करने के लिए किया जा सकता है और जिनके परिणामस्वरूप मनमाना कोड निष्पादन हो सकता है।
उदाहरण के तौर पर यह GeoServer में हो सकता है, लेकिन इसे ट्रिगर करने के लिए एडमिन-स्तरीय लॉगिन की आवश्यकता होती है।
इस भेद्यता के लिए विक्रेता का प्रकटीकरण और समाधान यहाँ पाया जा सकता है।
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।