CVE-2024-36404
Vulnerabilità di Remote Code Execution (RCE) in GeoTools nella valutazione delle espressioni XPath
- Pubblicato
- 2 lug 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
GeoTools è una libreria Java open source che fornisce strumenti per dati geospaziali. Prima delle versioni 31.2, 30.4 e 29.6, è possibile l'esecuzione remota di codice (RCE) se un'applicazione utilizza determinate funzionalità di GeoTools per valutare espressioni XPath fornite dall'input utente. Le versioni 31.2, 30.4 e 29.6 contengono una correzione per questo problema. Come workaround, GeoTools può operare con funzionalità ridotte rimuovendo il jar `gt-complex` dall'applicazione. Come esempio dell'impatto, il `datastore` dello schema applicativo non funzionerebbe senza la possibilità di utilizzare espressioni XPath per interrogare contenuti complessi. In alternativa, si può utilizzare un jar GeoTools sostitutivo drop-in da SourceForge per le versioni 31.1, 30.3, 30.2, 29.2, 28.2, 27.5, 27.4, 26.7, 26.4, 25.2 e 24.0. Questi jar sono disponibili solo per il download e non sono disponibili su Maven Central, pensati per fornire rapidamente una correzione alle applicazioni interessate.
Fonti
2- GeoServerExploitExploit
Strumento di sfruttamento di GeoServer (CVE-2024-36401/CVE-2024-36404)
- cve-2024-36401-geoserver-rceExploit
Studio riproducibile di CVE-2024-36401: RCE non autenticata in GeoServer tramite iniezione JXPath eval. Include rapporto tecnico, exploit/verificatore funzionante e ambiente Docker che dimostra il difetto su istanze vulnerabili e patchate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.