
CVE-2022-24818: Desserialização Java via lookups JNDI não verificados no GeoServer e GeoTools
A biblioteca GeoTools possui uma série de fontes de dados que podem executar lookups JNDI não verificados, que por sua vez podem ser usados para realizar desserialização de classes e resultar em execução arbitrária de código.
Como exemplo, isso pode ocorrer no GeoServer, mas requer login de nível administrador para ser acionado.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.