
CVE-2022-24818: Deserializzazione Java tramite ricerche JNDI non controllate in GeoServer e GeoTools
La libreria GeoTools ha numerose sorgenti dati che possono eseguire ricerche JNDI non controllate, che a loro volta possono essere utilizzate per eseguire deserializzazione di classi e portare all'esecuzione di codice arbitrario.
Ad esempio, questo può accadere in GeoServer, ma richiede l'accesso a livello di amministratore per essere attivato.
La divulgazione e la correzione del fornitore per questa vulnerabilità si trovano qui.
Maggiori dettagli e il processo di sfruttamento si trovano in questo PDF.