Voltar para o Labs
Alerta de Segurança

CVE-2022-24816

Sobre

JAI-EXT é um projeto de código aberto que visa estender a API Java Advanced Imaging (JAI). Programas que permitem que scripts Jiffle sejam fornecidos por meio de requisição de rede podem levar à execução remota de código, pois o script Jiffle é compilado em código Java por meio do Janino e executado. Em particular, isso afeta o projeto downstream GeoServer. A versão 1.2.22 conterá uma correção que desabilita a capacidade de injetar código malicioso no script resultante. Usuários que não puderem atualizar podem anular a capacidade de compilar scripts Jiffle a partir da aplicação final, removendo o janino-x.y.z.jar do classpath.

Fraqueza (CWE):CWE-94

Análise do analista Rainforest

O JAI-EXT estende o Java Advanced Imaging, e sua linguagem de álgebra de raster Jiffle compila scripts fornecidos pelo usuário em bytecode Java usando o compilador Janino e depois os executa. Quando uma aplicação permite que um script Jiffle chegue pela rede, um atacante pode contrabandear Java arbitrário para dentro desse código gerado, de modo que ele é compilado e executado no próprio processo. O resultado é execução remota de código não autenticada, sem necessidade de truques de corrupção de memória, apenas um script hostil alimentado por meio de um recurso funcionando conforme projetado. O projeto GeoServer é o consumidor downstream notável que tornou isso alcançável na prática.

O GeoServer é um servidor geoespacial de código aberto amplamente implantado, frequentemente exposto à internet para publicar mapas e dados de feições para governos, concessionárias e plataformas de mapeamento, o que transforma essa falha de biblioteca em uma exposição real para quem quer que o execute. A classe de bug, avaliar expressões ou scripts controlados pelo atacante no servidor, tem sido um caminho recorrente para o comprometimento em toda a pilha do GeoServer. Atualize o JAI-EXT para 1.2.22 ou posterior; se não puder, remova o jar do janino do classpath para retirar a capacidade de compilar scripts Jiffle, e audite qualquer endpoint que aceite transformações de renderização ou parâmetros de SQL-view.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2022-24816?

JAI-EXT é um projeto de código aberto que visa estender a API Java Advanced Imaging (JAI). Programas que permitem que scripts Jiffle sejam fornecidos por meio de requisição de rede podem levar à execução remota de código, pois o script Jiffle é compilado em código Java por meio do Janino e executado. Em particular, isso afeta o projeto downstream GeoServer.

Qual a gravidade de CVE-2022-24816?

CVE-2022-24816 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2022-24816 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-24816?

Os avisos públicos listam como afetados: jai-ext. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-24816?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email