CVE-2024-36401
Vulnerabilidade de Execução Remota de Código (RCE) na avaliação de expressões de nomes de propriedades no Geoserver
- Publicado
- 1 de jul. de 2024
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 15 de jul. de 2024
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
GeoServer é um servidor de código aberto que permite aos usuários compartilhar e editar dados geoespaciais. Antes das versões 2.22.6, 2.23.6, 2.24.4 e 2.25.2, vários parâmetros de solicitação OGC permitem Execução Remota de Código (RCE) por usuários não autenticados por meio de entrada especialmente criada contra uma instalação padrão do GeoServer, devido à avaliação insegura de nomes de propriedades como expressões XPath. A API da biblioteca GeoTools que o GeoServer chama avalia nomes de propriedades/atributos de tipos de feições de uma maneira que os passa de forma insegura para a biblioteca commons-jxpath, que pode executar código arbitrário ao avaliar expressões XPath. Essa avaliação XPath deve ser usada somente por tipos de feições complexos (ou seja, armazenamentos de dados Application Schema), mas está sendo aplicada incorretamente também a tipos de feições simples, o que faz essa vulnerabilidade se aplicar a **TODAS** as instâncias do GeoServer. Nenhum PoC público é fornecido, mas esta vulnerabilidade foi confirmada como explorável por meio de solicitações WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic e WPS Execute. Essa vulnerabilidade pode levar à execução de código arbitrário. As versões 2.22.6, 2.23.6, 2.24.4 e 2.25.2 contêm uma correção para o problema. Existe uma solução alternativa que consiste em remover o arquivo `gt-complex-x.y.jar` do GeoServer, onde `x.y` é a versão do GeoTools (por exemplo, `gt-complex-31.1.jar` se estiver executando o GeoServer 2.25.1). Isso removerá o código vulnerável do GeoServer, mas pode quebrar algumas funcionalidades do GeoServer ou impedir a implantação do GeoServer se o módulo gt-complex for necessário.
Fontes
22- CVE-2024-36401Exploit
CVE-2024-36401 (GeoServer - Execução Remota de Código)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.