GeoTools 远程代码执行漏洞(CVE-2024-36404)

admin 2024-07-09 08:57:31 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
GeoTools 远程代码执行漏洞(CVE-2024-36404)

CVE编号

CVE-2024-36404

利用情况

暂无

补丁情况

N/A

披露时间

2024-07-02
漏洞描述
GeoTools 是一个用于处理地理空间数据(如地理信息系统: GIS)的开源代码库,并且支持 OGC 过滤器表达式语言的解析和编码。 GeoTools 的受影响版本在处理用户输入的 XPATH 表达式时未做处理直接传递给了 commons-jxpath 库进行解析,由于 commons-jxpath 可以执行任意代码,从而导致任意代码执行漏洞。 在修复版本中通过在 GeoTools 库中新增 JXPathUtils 类提供 newSafeContext 方法,该方法通过设置空的 FunctionLibrary 来创建禁止调用 Java 方法的 JXPathContext,从而防止在 XPath 表达式中调用任意 Java 方法。
解决建议
"将组件 org.geotools:gt-app-schema 升级至 29.6 及以上版本""将组件 org.geotools:gt-app-schema 升级至 30.4 及以上版本""将组件 org.geotools.xsd:gt-xsd-core 升级至 30.4 及以上版本""将组件 org.geotools:gt-complex 升级至 31.2 及以上版本""将组件 org.geotools.xsd:gt-xsd-core 升级至 29.6 及以上版本""将组件 org.geotools:gt-app-schema 升级至 31.2 及以上版本""将组件 org.geotools.xsd:gt-xsd-core 升级至 31.2 及以上版本""将组件 org.geotools:gt-complex 升级至 29.6 及以上版本""将组件 org.geotools:gt-complex 升级至 30.4 及以上版本"
参考链接
https://github.com/geotools/geotools/commit/f0c9961dc4d40c5acfce2169fab92805738de5ea
https://github.com/geotools/geotools/pull/4797
https://github.com/geotools/geotools/security/advisories/GHSA-w3pj-wh35-fq8w
https://github.com/Warxim/CVE-2022-41852?tab=readme-ov-file#workaround-for-cv...
https://osgeo-org.atlassian.net/browse/GEOT-7587
https://sourceforge.net/projects/geotools/files/GeoTools%2024%20Releases/24.0...
https://sourceforge.net/projects/geotools/files/GeoTools%2025%20Releases/25.2...
https://sourceforge.net/projects/geotools/files/GeoTools%2026%20Releases/26.4
https://sourceforge.net/projects/geotools/files/GeoTools%2026%20Releases/26.7...
https://sourceforge.net/projects/geotools/files/GeoTools%2027%20Releases/27.4...
https://sourceforge.net/projects/geotools/files/GeoTools%2027%20Releases/27.5...
https://sourceforge.net/projects/geotools/files/GeoTools%2028%20Releases/28.2...
https://sourceforge.net/projects/geotools/files/GeoTools%2029%20Releases/29.2...
https://sourceforge.net/projects/geotools/files/GeoTools%2030%20Releases/30.2...
https://sourceforge.net/projects/geotools/files/GeoTools%2030%20Releases/30.3...
https://sourceforge.net/projects/geotools/files/GeoTools%2031%20Releases/31.1
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0