CVE-2022-24818
높음게시됨
확인되지 않은 GeoTools의 JNDI 조회
- 게시됨
- 2022. 4. 13.
- 업데이트됨
- 2025. 4. 23.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
8.2/ 10높음
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H2.4%
낮음 · 다음 30일
- 백분위수
- 83.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
GeoTools는 지리공간 데이터를 위한 도구를 제공하는 오픈 소스 Java 라이브러리입니다. GeoTools 라이브러리에는 검사되지 않은 JNDI 조회를 수행할 수 있는 여러 데이터 소스가 있으며, 이를 통해 클래스 역직렬화를 수행하고 임의 코드 실행으로 이어질 수 있습니다. Log4J 사례와 유사하게, JNDI 이름이 사용자 제공 값인 경우 취약점이 트리거될 수 있지만, 트리거하려면 관리자 수준의 로그인이 필요합니다. 이제 이러한 조회는 GeoTools 26.4, GeoTools 25.6 및 GeoTools 24.6에서 제한됩니다. 업그레이드할 수 없는 사용자는 모든 다운스트림 애플리케이션이 원격으로 제공된 JNDI 문자열의 사용을 허용하지 않도록 해야 합니다.
소스
1CVE-2022-24818: GeoServer 및 GeoTools에서 검사되지 않은 JNDI 조회를 통한 Java 역직렬화
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.