Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
De ontwikkelaars van GeoServer hebben een kwetsbaarheid verholpen.
Voor deze kwetsbaarheid is Proof-of-Concept-code (PoC) op internet verschenen.
- Interpretaties
De kwetsbaarheid bevindt zich in de wijze waarop XPath expressies door de API worden verwerkt en stelt een kwaadwillende in staat om met speciaal geprepareerde XPath expressies een command-injection uit te voeren en zo code uit te voeren met rechten van de applicatie.
Proof-of-Concept-Code is beschikbaar om de kwetsbaarheid aan te tonen. Systemen waarbij de API publiek toegankelijki is lopen hiermee verhoogd risico. De API in kwestie is normaal gesproken niet standaard bereikbaar vanaf publieke netwerken.
- Oplossingen
De ontwikkelaars van GeoServer hebben updates uitgebracht om de kwetsbaarheid te verhelpen in GeoServer 2.24.4, 2.25.2 en 2.23.6.
Ook zijn mitigerende maatregelen gepubliceerd om de kwetsbaarheid te beperken indien uitrol van de updates (nog) niet mogelijk is. Indien het bestand gt-complex-x.y.jar (x.y. zijnde de versienummering, afhankelijk van de versie van de GeoServer-software) van de server wordt verwijderd is misbruik niet mogelijk. Dit kan echter gevolgen hebben voor de werking van de installatie. Maak hiervoor een separate risico-inschatting per systeem.
Zie bijgevoegde referenties voor meer informatie.
- Kans
medium
- Schade
high
- CWE-95
Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard