CRITICAL🇬🇧 English

CVE-2023-35042

GeoServer 2 — zdalne wykonanie kodu przez WPS Execute (RCE)

CVSS 9.8v3.1pub. 2023-06-12upd. 2024-11-21

GeoServer 2, w niektórych konfiguracjach, umożliwia nieuwierzytelnionym atakującym zdalne wykonanie dowolnego kodu poprzez spreparowane żądanie WPS Execute. Podatność jest krytyczna ze względu na brak wymogu uwierzytelnienia i pełny wpływ na poufność, integralność oraz dostępność systemu.

Pokaż oryginał (EN)

GeoServer 2, in some configurations, allows remote attackers to execute arbitrary code via java.lang.Runtime.getRuntime().exec in wps:LiteralData within a wps:Execute request, as exploited in the wild in June 2023. NOTE: the vendor states that they are unable to reproduce this in any version.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP zawierające element wps:Execute z parametrem wps:LiteralData, w którym umieszcza wywołanie java.lang.Runtime.getRuntime().exec(). GeoServer przetwarza tę wartość jako wyrażenie wykonywalny kod Java, co prowadzi do uruchomienia dowolnych poleceń systemowych na serwerze. Mechanizm ten jest dostępny bez żadnego uwierzytelnienia przez sieciowy interfejs usługi WPS. Podatność była aktywnie wykorzystywana w środowiskach produkcyjnych w czerwcu 2023 roku.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem, wykonując dowolne polecenia systemowe z uprawnieniami procesu GeoServer — skutkuje to nieautoryzowanym dostępem do danych, możliwością modyfikacji lub usunięcia zasobów oraz zakłóceniem dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu WPS (Web Processing Service) wyłącznie do zaufanych adresów IP oraz wyłączenie usługi WPS jeśli nie jest wymagana w danej konfiguracji.

Kogo dotyczy

GeoServer 2 w niektórych konfiguracjach (producent wskazuje, że nie był w stanie odtworzyć podatności w żadnej konkretnej wersji — szczegóły w referencjach producenta)

Uwagi

Podatność była aktywnie eksploatowana w środowiskach produkcyjnych w czerwcu 2023 roku — informacja wynika wprost z opisu CVE. Producent (vendor) oświadczył, że nie był w stanie odtworzyć podatności w żadnej wersji produktu, co wprowadza niepewność co do dokładnego zakresu i warunków podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Geoserver

    APP
    Geoserver
    ≥ 2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-36401CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GeoServer RCE przez niezabezpieczoną ewaluację XPath w parametrach OGC

CVE-2025-58360HIGH8.2⚠ KEVten sam produkt

GeoServer is an open source server that allows users to share and edit geospatial data. From version 2.26.0 to...

CVE-2024-24749HIGH7.5ten sam produkt

GeoServer is an open source server that allows users to share and edit geospatial data. Prior to versions 2.23...

CVE-2023-51444HIGH7.2ten sam produkt

GeoServer is an open source software server written in Java that allows users to share and edit geospatial dat...

CVE-2023-41877HIGH7.2ten sam produkt

GeoServer is an open source software server written in Java that allows users to share and edit geospatial dat...