Voltar para o Labs
Alerta de Segurança

CVE-2024-36401

Sobre

O GeoServer é um servidor de código aberto que permite aos usuários compartilhar e editar dados geoespaciais. Antes das versões 2.22.6, 2.23.6, 2.24.4 e 2.25.2, múltiplos parâmetros de requisição OGC permitem Execução Remota de Código (RCE) por usuários não autenticados por meio de entrada especialmente forjada contra uma instalação padrão do GeoServer, devido à avaliação insegura de nomes de propriedades como expressões XPath.

A API da biblioteca GeoTools que o GeoServer chama avalia nomes de propriedades/atributos para tipos de feição de uma forma que os passa de maneira insegura para a biblioteca commons-jxpath, que pode executar código arbitrário ao avaliar expressões XPath. Essa avaliação de XPath deveria ser usada apenas por tipos de feição complexos (isto é, armazenamentos de dados Application Schema), mas está sendo incorretamente aplicada também a tipos de feição simples, o que faz esta vulnerabilidade se aplicar a **TODAS** as instâncias do GeoServer. Nenhuma PoC pública é fornecida, mas foi confirmado que esta vulnerabilidade é explorável por meio de requisições WFS GetFeature, WFS GetPropertyValue, WMS GetMap, WMS GetFeatureInfo, WMS GetLegendGraphic e WPS Execute. Esta vulnerabilidade pode levar à execução de código arbitrário.

As versões 2.22.6, 2.23.6, 2.24.4 e 2.25.2 contêm uma correção para o problema. Existe uma solução alternativa removendo o arquivo `gt-complex-x.y.jar` do GeoServer, onde `x.y` é a versão do GeoTools (por exemplo, `gt-complex-31.1.jar` se estiver executando o GeoServer 2.25.1). Isso removerá o código vulnerável do GeoServer, mas pode quebrar algumas funcionalidades do GeoServer ou impedir que o GeoServer seja implantado, caso o módulo gt-complex seja necessário.

Fraqueza (CWE):CWE-95CWE-94

Análise do analista Rainforest

A vulnerabilidade está na forma como o GeoServer avalia os parâmetros de requisição OGC. Por meio da biblioteca subjacente GeoTools, nomes de propriedades ou atributos nas requisições são passados para a biblioteca commons-jxpath e avaliados como expressões XPath, e a avaliação de XPath do jxpath pode invocar Java arbitrário. Esse tratamento de XPath era destinado apenas a tipos de feição complexos de Application Schema, mas é aplicado erroneamente também a tipos de feição simples, então afeta instalações padrão. Um atacante não autenticado envia uma requisição forjada WFS GetFeature, WMS GetMap ou WPS Execute e executa código no servidor.

O GeoServer é um software de código aberto amplamente implantado para publicar dados geoespaciais, frequentemente exposto à internet para que mapas e camadas possam ser servidos a clientes, o que coloca os handlers de requisição vulneráveis diretamente ao alcance de qualquer um. Como a exploração funciona por meio de requisições OGC de aparência normal contra uma configuração de fábrica e a exploração pública seguiu a divulgação, servidores expostos devem ser verificados quanto a comprometimento. Atualize para 2.22.6, 2.23.6, 2.24.4 ou 2.25.2 ou posterior; se não puder corrigir de imediato, a solução alternativa documentada de remover o JAR gt-complex bloqueia o código vulnerável ao custo de alguma funcionalidade. Inspecione os hosts em busca de web shells e mineradores plantados.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2024-36401?

O GeoServer é um servidor de código aberto que permite aos usuários compartilhar e editar dados geoespaciais. Antes das versões 2.22.6, 2.23.6, 2.24.4 e 2.25.2, múltiplos parâmetros de requisição OGC permitem Execução Remota de Código (RCE) por usuários não autenticados por meio de entrada especialmente forjada contra uma instalação padrão do GeoServer, devido à avaliação insegura de nomes de propriedades como expres…

Qual a gravidade de CVE-2024-36401?

CVE-2024-36401 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2024-36401 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2024-36401?

Os avisos públicos listam como afetados: geoserver, geotools. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2024-36401?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email