CVE-2024-36404
GeoTools Vulnerabilidade de Execução Remota de Código (RCE) na avaliação de expressões XPath
- Publicado
- 2 de jul. de 2024
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
GeoTools é uma biblioteca Java de código aberto que fornece ferramentas para dados geoespaciais. Antes das versões 31.2, 30.4 e 29.6, a Execução Remota de Código (RCE) é possível se uma aplicação utilizar determinada funcionalidade do GeoTools para avaliar expressões XPath fornecidas por entrada do usuário. As versões 31.2, 30.4 e 29.6 contêm uma correção para este problema. Como medida alternativa, o GeoTools pode operar com funcionalidade reduzida ao remover o jar `gt-complex` da aplicação. Como exemplo do impacto, o `datastore` de esquema de aplicação não funcionaria sem a capacidade de usar expressões XPath para consultar conteúdo complexo. Alternativamente, pode-se utilizar um jar substituto do GeoTools do SourceForge para as versões 31.1, 30.3, 30.2, 29.2, 28.2, 27.5, 27.4, 26.7, 26.4, 25.2 e 24.0. Esses jars são apenas para download e não estão disponíveis no maven central, destinados a fornecer rapidamente uma correção para aplicações afetadas.
Fontes
2- GeoServerExploitExploit
Ferramenta de exploração de vulnerabilidades do GeoServer(CVE-2024-36401/CVE-2024-36404)
- cve-2024-36401-geoserver-rceExploit
Estudo reproduzível do CVE-2024-36401: RCE não autenticado no GeoServer via JXPath eval injection. Inclui relatório técnico, exploit/verificador funcional e ambiente Docker demonstrando a falha em instâncias vulneráveis vs. corrigidas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.