CVE-2024-36404

GeoTools sérülékenysége
Angol cím: GeoTools Vulnerability

Publikálás dátuma: 2024.07.02.
Utolsó módosítás dátuma: 2024.07.02.


Leírás

A termék bemenetet kap egy upstream komponenstől, de nem semlegesíti vagy helytelenül semlegesíti a kód szintaxisát, mielőtt a bemenetet egy dinamikus kiértékelési hívásban (pl. “eval”) használná.

Leírás forrása: CWE-95


Elemzés leírás

Eredeti nyelven: GeoTools is an open source Java library that provides tools for geospatial data. Prior to versions 31.2, 30.4, and 29.6, Remote Code Execution (RCE) is possible if an application uses certain GeoTools functionality to evaluate XPath expressions supplied by user input. Versions 31.2, 30.4, and 29.6 contain a fix for this issue. As a workaround, GeoTools can operate with reduced functionality by removing the “gt-complex” jar from one’s application. As an example of the impact, application schema “datastore” would not function without the ability to use XPath expressions to query complex content.

Elemzés leírás forrása: CVE-2024-36404


Hatás

CVSS3.1 Súlyosság és Metrika

Base score: 9.8 (Kritikus)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Impact Score: 5.9
Exploitability Score: 3.9


Attack Vector (AV): Network
Attack Complexity (AC): Low
Privileges Required (PR): None
User Interaction (UI): None
Scope (S): Unchanged
Confidentiality Impact (C): High
Integrity Impact (I): High
Availability Impact (A): High

Következmények

Loss of integrity (Sértetlenség elvesztése)

Hivatkozások

osgeo-org.atlassian.net
github.com

Sérülékeny szoftverek

GeoTools 31.2, 30.4, és 29.6 előtti verziók

Címkék

GeoTools


Legfrissebb sérülékenységek
CVE-2026-24858 – Fortinet Multiple Products Authentication Bypass Using an Alternate Path or Channel sérülékenység
CVE-2026-1448 – D-Link sérülékenysége
CVE-2026-23745 – “node-tar” Library Path Traversal sérülékenység
CVE-2026-21509 – Microsoft Office Security Feature Bypass sérülékenység
CVE-2026-24061 – GNU InetUtils Argument Injection sérülékenység
CVE-2026-23760 – SmarterTools SmarterMail Authentication Bypass Using an Alternate Path or Channel sérülékenység
CVE-2025-52691 – SmarterTools SmarterMail Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2018-14634 – Linux Kernel Integer Overflow sérülékenység
CVE-2025-54313 – Prettier eslint-config-prettier Embedded Malicious Code sérülékenység
CVE-2025-31125 – Vite Vitejs Improper Access Control sérülékenység
Tovább a sérülékenységekhez »