Volver a Labs
Alerta de Seguridad

CVE-2022-24816

Acerca de

JAI-EXT es un proyecto de código abierto cuyo objetivo es extender la API de Java Advanced Imaging (JAI). Los programas que permiten proporcionar un script Jiffle mediante una solicitud de red pueden derivar en una ejecución remota de código, ya que el script Jiffle se compila a código Java mediante Janino y se ejecuta. En particular, esto afecta al proyecto downstream GeoServer. La versión 1.2.22 incluirá un parche que deshabilita la posibilidad de inyectar código malicioso en el script resultante. Los usuarios que no puedan actualizar pueden anular la capacidad de compilar scripts Jiffle desde la aplicación final eliminando janino-x.y.z.jar del classpath.

Debilidad (CWE):CWE-94

Análisis del analista Rainforest

JAI-EXT extiende Java Advanced Imaging, y su lenguaje de álgebra de rásters Jiffle compila los scripts suministrados por el usuario a bytecode Java usando el compilador Janino y luego los ejecuta. Cuando una aplicación permite que un script Jiffle llegue a través de la red, un atacante puede colar Java arbitrario dentro de ese código generado, de modo que se compile y ejecute en el propio proceso. El resultado es una ejecución remota de código no autenticada sin necesidad de trucos de corrupción de memoria, solo un script hostil introducido por una función que funciona según lo diseñado. El proyecto GeoServer es el consumidor downstream más destacado que lo hizo alcanzable en la práctica.

GeoServer es un servidor geoespacial de código abierto ampliamente implementado, con frecuencia expuesto a internet para publicar mapas y datos de entidades para gobiernos, empresas de servicios públicos y plataformas de cartografía, lo que convierte esta falla de la biblioteca en una exposición real para cualquiera que lo ejecute. Esta clase de error, evaluar expresiones o scripts controlados por el atacante del lado del servidor, ha sido una vía recurrente de compromiso en toda la pila de GeoServer. Actualice JAI-EXT a la versión 1.2.22 o posterior; si no puede, elimine el jar de janino del classpath para eliminar la capacidad de compilar scripts Jiffle, y audite cualquier endpoint que acepte transformaciones de renderizado o parámetros de vistas SQL.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-24816?

JAI-EXT es un proyecto de código abierto cuyo objetivo es extender la API de Java Advanced Imaging (JAI). Los programas que permiten proporcionar un script Jiffle mediante una solicitud de red pueden derivar en una ejecución remota de código, ya que el script Jiffle se compila a código Java mediante Janino y se ejecuta. En particular, esto afecta al proyecto downstream GeoServer.

¿Qué tan grave es CVE-2022-24816?

CVE-2022-24816 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-24816?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-24816?

Los avisos públicos listan como afectados: jai-ext. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-24816?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email