网易首页 > 网易号 > 正文 申请入驻

0Day漏洞防御篇:GeoServer CVE-2024-36401远程代码执行漏洞

0
分享至

GeoServer是一个用Java编写的开源软件服务器,允许用户共享和编辑地理空间数据。它为提供交互操作性而设计,使用开放标准发布来自任何主要空间数据源的数据。GeoServer存在远程代码执行漏洞(CVE-2024-36401),未经身份认证的远程攻击者可以通过该漏洞在服务器上执行任意代码,从而获取服务器权限。在版本 2.23.6、2.24.4 和 2.25.2 之前,多个 OGC 请求参数允许未经身份验证的用户通过针对默认GeoServer 安装的特制输入进行远程代码执行(RCE),因为将属性名称评估为 XPath 表达式会不安全。

GeoServer 调用的 GeoTools 库 API 评估要素类型的属性/属性名称,从而不安全地将它们传递给 commons-jxpath 库,该库在评估 XPath 表达式时可以执行任意代码。此 XPath 评估仅供复杂要素类型(即应用程序架构数据存储)使用,但未错误地应用于简单要素类型,使得此漏洞适用于 **ALL** GeoServer 实例。未提供公开 PoC,但已确认可通过 WFS GetFeature、WFS GetPropertyValue、WMS GetMap、WMS GetFeatureInfo、WMS GetLegendGraphic 和 WPS Execute 请求利用此漏洞。

此漏洞可导致执行任意代码。版本 2.23.6、2.24.4 和 2.25.2 包含针对该问题的修补程序。解决方法是从GeoServer中删除“gt-complex-x.y.jar”文件,其中“x.y”是GeoTools版本(例如,如果运行GeoServer 2.25.1,则为“gt-complex-31.1.jar”)。这将从GeoServer中删除易受攻击的代码,但可能会破坏某些GeoServer功能,或者在需要gt-complex模块时阻止GeoServer部署。

经过开源网安RASP团队分析,该漏洞与CVE-2022-41852漏洞具有很高的相关性。

漏洞特性



影响版本

GeoServer < 2.23.6

2.24.0 <= GeoServer < 2.24.4

2.25.0 <= GeoServer < 2.25.2

攻击效果

运行应用

未安装RASP,运行应用并发送攻击请求,如下图:

可以看出,当使用以下参数:

请求:





如图所示,执行了远程代码,exec(java.lang.Runtime.getRuntime(),'touch%20/tmp/success1')。

防护效果

安装RASP,再次请求:



响应被拦截。RASP平台针对该请求共检测出3条攻击行为,分别为:命令注入、不安全的反射、远程命令/代码执行漏洞(RCE)。



不安全的反射:



远程命令/代码执行漏洞(RCE):



命令注入:



综上所述,证明RASP可针对CVE-2024-36401漏洞从多个角度进行检测。

参考资料

https://github.com/advisories/GHSA-6jj6-gm7p-fcvv

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
朝鲜人民军军衔标志介绍

朝鲜人民军军衔标志介绍

擦菠萝的海绵宝宝
2024-11-28 09:25:04
网友:现在雷克萨斯全系都崩盘,优惠12万,感觉离开中国不远了

网友:现在雷克萨斯全系都崩盘,优惠12万,感觉离开中国不远了

火山诗话
2024-11-26 09:57:32
黄圣依参加高中同学聚会,同学都成了老阿姨,她穿红衣仍嫩似少女

黄圣依参加高中同学聚会,同学都成了老阿姨,她穿红衣仍嫩似少女

时髦范
2024-11-28 22:48:15
广州地铁通报乘客冲突事件:2名涉事乘客被送医,伤情无大碍

广州地铁通报乘客冲突事件:2名涉事乘客被送医,伤情无大碍

新快报新闻
2024-11-28 18:58:09
倪萍的母亲倪道香:离异后一直单身,73岁去国外照顾外孙

倪萍的母亲倪道香:离异后一直单身,73岁去国外照顾外孙

细品名人
2024-11-28 07:14:31
中日电器巨头对比:日本松下年营收600亿美元,美的集团多少?

中日电器巨头对比:日本松下年营收600亿美元,美的集团多少?

芯怡飞
2024-11-05 10:47:24
张默泰国奢靡现状曝光,把父亲张国立自以为豪的体面,撕得稀碎

张默泰国奢靡现状曝光,把父亲张国立自以为豪的体面,撕得稀碎

洲洲影视娱评
2024-11-28 21:05:03
货郎买下狐狸后放生,不料狐狸夜里传话:借钱也一定要买下那座凶宅

货郎买下狐狸后放生,不料狐狸夜里传话:借钱也一定要买下那座凶宅

红豆讲堂
2024-11-07 12:55:02
奇耻大辱,基辅移交莫斯科的图-160轰炸机,被俄拿来轰炸乌克兰

奇耻大辱,基辅移交莫斯科的图-160轰炸机,被俄拿来轰炸乌克兰

白虎堂
2024-11-27 08:50:39
中国锋霸收获留洋西班牙联赛首球!世界波破门技惊四座,值得期待

中国锋霸收获留洋西班牙联赛首球!世界波破门技惊四座,值得期待

我就爱说足球
2024-11-28 11:46:20
法国球评:姆巴佩都不再是合格球员,在场上一无是处

法国球评:姆巴佩都不再是合格球员,在场上一无是处

雷速体育
2024-11-28 15:11:16
英国一母亲把女儿藏抽屉养到3岁,女孩无法爬行、走路、说话、身体畸形

英国一母亲把女儿藏抽屉养到3岁,女孩无法爬行、走路、说话、身体畸形

观威海
2024-11-27 23:01:31
科学冷知识:即便是极其聪明的人也未必知道的7个科学事实

科学冷知识:即便是极其聪明的人也未必知道的7个科学事实

心中的麦田
2024-11-27 19:19:43
女子明明卧轨自杀,却留遗书揭露真凶?“杀我的人,是虐待我的男友”...

女子明明卧轨自杀,却留遗书揭露真凶?“杀我的人,是虐待我的男友”...

英国那些事儿
2024-11-27 22:44:45
演员侯祥:9岁停止发育,年近40只能演孩子,娶美妻却被嘲像母子

演员侯祥:9岁停止发育,年近40只能演孩子,娶美妻却被嘲像母子

洲洲影视娱评
2024-11-28 20:02:23
月嫂替养女婴后续:舍不得送福利院,雇主狱中来信,还有10年刑期

月嫂替养女婴后续:舍不得送福利院,雇主狱中来信,还有10年刑期

小盖纪实
2024-11-28 18:12:37
中专毕业成为女县长,只因她有一样特殊本领,让领导甘愿唯命是从

中专毕业成为女县长,只因她有一样特殊本领,让领导甘愿唯命是从

七月故事会
2023-12-27 15:20:29
35岁哈登有多强?单核带队前六,还创造77年NBA新纪录

35岁哈登有多强?单核带队前六,还创造77年NBA新纪录

大西体育
2024-11-28 23:30:35
3元自助早餐,杀疯了

3元自助早餐,杀疯了

中国新闻周刊
2024-11-27 14:06:45
莎拉·杜特尔特翻车!

莎拉·杜特尔特翻车!

陆弃
2024-11-28 14:42:41
2024-11-29 00:35:00
SecZone开源网安
SecZone开源网安
开源网安是中国软件安全行业的创领者,为用户提供研发安全、软件供应链安全及安全教育等一站式服务。
331文章数 13关注度
往期回顾 全部

科技要闻

讽刺谁?特斯拉称供应链付款周期缩至90天

头条要闻

大众宣布将出售其在新疆的业务 外交部回应

头条要闻

大众宣布将出售其在新疆的业务 外交部回应

体育要闻

道心破碎的姆巴佩,交出一张负分答卷

娱乐要闻

冯绍峰新恋情曝出!女方第一时间发文辟谣

财经要闻

洪灏:不要误解增量政策 不是数越大越好

汽车要闻

ID. CODE概念车/探岳L领衔 大众汽车携25款车亮相

态度原创

旅游
健康
手机
艺术
数码

旅游要闻

张家口一滑雪场吊厢突然停运 游客-15℃被困

花18万治疗阿尔茨海默病,值不值?

手机要闻

荣耀300 Ultra跑分被确认,外围参数也很清晰,但要等荣耀GT吗?

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

数码要闻

索尼或推黑色版PS Portal及配件 售价149.99美元起

无障碍浏览 进入关怀版