CVE-2024-36401
Уязвимость удаленного выполнения кода (RCE) при оценке выражений имен свойств в Geoserver
- Опубликовано
- 1 июл. 2024 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 15 июл. 2024 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
GeoServer — это сервер с открытым исходным кодом, который позволяет пользователям обмениваться геопространственными данными и редактировать их. До версий 2.22.6, 2.23.6, 2.24.4 и 2.25.2 несколько параметров OGC-запросов позволяют неаутентифицированным пользователям выполнять удалённый код (RCE) с помощью специально сформированных входных данных в стандартной установке GeoServer из-за небезопасного вычисления имён свойств как XPath-выражений. API библиотеки GeoTools, который вызывает GeoServer, вычисляет имена свойств/атрибутов для типов объектов таким образом, что небезопасно передаёт их в библиотеку commons-jxpath, которая может выполнять произвольный код при вычислении XPath-выражений. Это XPath-вычисление предназначено для использования только со сложными типами объектов (т.е. хранилищами данных Application Schema), но ошибочно применяется и к простым типам объектов, что делает эту уязвимость применимой ко **ВСЕМ** экземплярам GeoServer. Публичный PoC не предоставлен, но подтверждено, что уязвимость эксплуатируется через запросы WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic и WPS Execute. Эта уязвимость может привести к выполнению произвольного кода. Версии 2.22.6, 2.23.6, 2.24.4 и 2.25.2 содержат исправление проблемы. Существует обходной путь: удалите файл `gt-complex-x.y.jar` из GeoServer, где `x.y` — версия GeoTools (например, `gt-complex-31.1.jar` при использовании GeoServer 2.25.1). Это удалит уязвимый код из GeoServer, но может нарушить некоторые функции GeoServer или помешать развёртыванию GeoServer, если модуль gt-complex необходим.
Источники
22- CVE-2024-36401Эксплойт
CVE-2024-36401 (GeoServer Удаленное выполнение кода)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.