Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2024-0274

Published Jul 2, 2024·Last modified Jul 5, 2024
Description
Feiten

De ontwikkelaars van GeoServer hebben een kwetsbaarheid verholpen.

Voor deze kwetsbaarheid is Proof-of-Concept-code (PoC) op internet verschenen.

Interpretaties

De kwetsbaarheid bevindt zich in de wijze waarop XPath expressies door de API worden verwerkt en stelt een kwaadwillende in staat om met speciaal geprepareerde XPath expressies een command-injection uit te voeren en zo code uit te voeren met rechten van de applicatie.

Proof-of-Concept-Code is beschikbaar om de kwetsbaarheid aan te tonen. Systemen waarbij de API publiek toegankelijki is lopen hiermee verhoogd risico. De API in kwestie is normaal gesproken niet standaard bereikbaar vanaf publieke netwerken.

Oplossingen

De ontwikkelaars van GeoServer hebben updates uitgebracht om de kwetsbaarheid te verhelpen in GeoServer 2.24.4, 2.25.2 en 2.23.6.

Ook zijn mitigerende maatregelen gepubliceerd om de kwetsbaarheid te beperken indien uitrol van de updates (nog) niet mogelijk is. Indien het bestand gt-complex-x.y.jar (x.y. zijnde de versienummering, afhankelijk van de versie van de GeoServer-software) van de server wordt verwijderd is misbruik niet mogelijk. Dit kan echter gevolgen hebben voor de werking van de installatie. Maak hiervoor een separate risico-inschatting per systeem.

Zie bijgevoegde referenties voor meer informatie.

Kans

medium

Schade

high

CWE-95

Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard