
CVE-2022-24818: Десериализация Java через непроверенные JNDI-запросы в GeoServer и GeoTools
Библиотека GeoTools содержит ряд источников данных, которые могут выполнять непроверяемые JNDI-запросы, что, в свою очередь, может быть использовано для десериализации классов и приводить к произвольному выполнению кода.
Например, это может произойти в GeoServer, но для срабатывания требуется вход с правами администратора.
Раскрытие информации и исправление этой уязвимости от вендора можно найти здесь.
Более подробная информация и процесс эксплуатации представлены в этом PDF.