
CVE-2022-24818: GeoServerおよびGeoToolsにおける未チェックのJNDIルックアップを介したJavaデシリアライゼーション
GeoTools ライブラリには、未チェックの JNDI ルックアップを実行できるデータソースが多数あり、それらのルックアップを利用してクラスのデシリアライゼーションを実行し、任意のコード実行につながる可能性があります。
例として、これは GeoServer で発生する可能性がありますが、トリガーには管理者レベルのログインが必要です。
この脆弱性に関するベンダーの開示および修正はこちらでご確認いただけます。
詳細と悪用プロセスはこのPDFで確認できます。