CVE-2022-24818
Lookups JNDI não verificados no GeoTools
- Publicado
- 13 de abr. de 2022
- Atualizado
- 23 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 83,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
GeoTools é uma biblioteca Java de código aberto que fornece ferramentas para dados geoespaciais. A biblioteca GeoTools possui uma série de fontes de dados que podem realizar consultas JNDI não verificadas, que por sua vez podem ser usadas para realizar desserialização de classes e resultar em execução arbitrária de código. Semelhante ao caso do Log4J, a vulnerabilidade pode ser acionada se os nomes JNDI forem fornecidos pelo usuário, mas exige login de nível administrador para ser acionada. As consultas agora estão restritas no GeoTools 26.4, GeoTools 25.6 e GeoTools 24.6. Usuários que não puderem atualizar devem garantir que qualquer aplicação downstream não permita o uso de strings JNDI fornecidas remotamente.
Fontes
1CVE-2022-24818: Desserialização Java via lookups JNDI não verificados no GeoServer e GeoTools
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.