Vulnerabilidad en GeoTools (CVE-2022-24818)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/04/2022
Última modificación:
23/06/2023
Descripción
GeoTools es una biblioteca Java de código abierto que proporciona herramientas para datos geoespaciales. La biblioteca GeoTools presenta una serie de fuentes de datos que pueden llevar a cabo búsquedas JNDI no verificadas, que a su vez pueden ser usadas para llevar a cabo una deserialización de clases y resultar en una ejecución de código arbitrario. Al igual que en el caso de Log4J, la vulnerabilidad puede desencadenarse si los nombres JNDI son proporcionados por el usuario, pero requiere un inicio de sesión a nivel de administrador para activarse. Las búsquedas están ahora restringidas en GeoTools versión 26.4, GeoTools versión 25.6 y GeoTools versión 24.6. Los usuarios que no puedan actualizar deben asegurarse de que cualquier aplicación posterior no permita el uso de cadenas JNDI proporcionadas de forma remota
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:geotools:geotools:*:*:*:*:*:*:*:* | 24.6 (excluyendo) | |
| cpe:2.3:a:geotools:geotools:*:*:*:*:*:*:*:* | 25.0 (incluyendo) | 25.6 (excluyendo) |
| cpe:2.3:a:geotools:geotools:*:*:*:*:*:*:*:* | 26.0 (incluyendo) | 26.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



