Volver a Labs
Alerta de Seguridad

CVE-2024-36401

Acerca de

GeoServer es un servidor de código abierto que permite a los usuarios compartir y editar datos geoespaciales. Antes de las versiones 2.22.6, 2.23.6, 2.24.4 y 2.25.2, múltiples parámetros de solicitudes OGC permiten la ejecución remota de código (RCE) por parte de usuarios no autenticados mediante una entrada especialmente manipulada contra una instalación de GeoServer por defecto, debido a que se evalúan de forma insegura los nombres de propiedades como expresiones XPath.

La API de la biblioteca GeoTools que GeoServer invoca evalúa los nombres de propiedades/atributos de los tipos de entidad de una manera que los pasa de forma insegura a la biblioteca commons-jxpath, la cual puede ejecutar código arbitrario al evaluar expresiones XPath. Esta evaluación XPath está pensada para usarse únicamente con tipos de entidad complejos (es decir, almacenes de datos de esquema de aplicación), pero se está aplicando incorrectamente también a los tipos de entidad simples, lo que hace que esta vulnerabilidad afecte a **TODAS** las instancias de GeoServer. No se proporciona ninguna PoC pública, pero se ha confirmado que esta vulnerabilidad es explotable mediante solicitudes WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic y WPS Execute. Esta vulnerabilidad puede derivar en la ejecución de código arbitrario.

Las versiones 2.22.6, 2.23.6, 2.24.4 y 2.25.2 contienen un parche para el problema. Existe una solución alternativa que consiste en eliminar el archivo `gt-complex-x.y.jar` de GeoServer, donde `x.y` es la versión de GeoTools (por ejemplo, `gt-complex-31.1.jar` si se ejecuta GeoServer 2.25.1). Esto eliminará el código vulnerable de GeoServer, pero puede romper algunas funcionalidades de GeoServer o impedir que GeoServer se despliegue si se necesita el módulo gt-complex.

Debilidad (CWE):CWE-95CWE-94

Análisis del analista Rainforest

La vulnerabilidad está en cómo GeoServer evalúa los parámetros de las solicitudes OGC. A través de la biblioteca subyacente GeoTools, los nombres de propiedades o atributos de las solicitudes se pasan a la biblioteca commons-jxpath y se evalúan como expresiones XPath, y la evaluación XPath de jxpath puede invocar Java arbitrario. Este manejo de XPath estaba pensado únicamente para los tipos de entidad complejos de esquema de aplicación, pero se aplica erróneamente también a los tipos de entidad simples, por lo que afecta a las instalaciones por defecto. Un atacante no autenticado envía una solicitud WFS GetFeature, WMS GetMap o WPS Execute manipulada y ejecuta código en el servidor.

GeoServer es software de código abierto ampliamente implementado para publicar datos geoespaciales, con frecuencia expuesto a internet para que se puedan servir mapas y capas a los clientes, lo que pone los manejadores de solicitudes vulnerables directamente al alcance de cualquiera. Dado que la explotación funciona mediante solicitudes OGC de apariencia normal contra una configuración estándar y que la explotación pública siguió a la divulgación, los servidores expuestos deben revisarse en busca de compromiso. Actualice a la 2.22.6, 2.23.6, 2.24.4 o 2.25.2 o posterior; si no puede parchear de inmediato, la solución alternativa documentada de eliminar el JAR gt-complex bloquea el código vulnerable a costa de perder algo de funcionalidad. Inspeccione los hosts en busca de web shells implantados y mineros.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-36401?

GeoServer es un servidor de código abierto que permite a los usuarios compartir y editar datos geoespaciales. Antes de las versiones 2.22.6, 2.23.6, 2.24.4 y 2.25.2, múltiples parámetros de solicitudes OGC permiten la ejecución remota de código (RCE) por parte de usuarios no autenticados mediante una entrada especialmente manipulada contra una instalación de GeoServer por defecto, debido a que se evalúan de forma ins…

¿Qué tan grave es CVE-2024-36401?

CVE-2024-36401 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-36401?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-36401?

Los avisos públicos listan como afectados: geoserver, geotools. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-36401?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email