V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-23634
ANC
Средний

GeoServer — это программный сервер с открытым исходным кодом, написанный на Java, который позволяет пользователям совместно использовать и …

CVSS
6.0
Средний
EPSS
0.01
p48
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

GeoServer — это программный сервер с открытым исходным кодом, написанный на Java, который позволяет пользователям совместно использовать и редактировать геопространственные данные. Уязвимость произвольного переименования файлов существует в версиях до 2.23.5 и 2.24.2, что позволяет аутентифицированному администратору с разрешениями на изменение хранилищ через REST Coverage Store или Data Store API переименовывать произвольные файлы и каталоги с именем, которое не заканчивается на `.zip`. Загрузки файлов хранилища переименовывают zip-файлы, чтобы они имели расширение `.zip`, если его еще нет, перед распаковкой файла. Это подходит для методов загрузки файлов и URL-адресов, когда файлы будут находиться в определенном подкаталоге каталога данных, но при использовании метода внешней загрузки это позволяет переименовывать произвольные файлы и каталоги. Переименование файлов GeoServer, скорее всего, приведет к отказу в обслуживании, либо полностью предотвратив запуск GeoServer, либо эффективно удалив определенные ресурсы (такие как рабочая область, слой или стиль). В некоторых случаях переименование файлов GeoServer может вернуться к настройкам по умолчанию для этого файла, что может быть относительно безвредным, например, удаление контактной информации, или иметь более серьезные последствия, например, разрешение пользователям отправлять запросы OGC, которые настраиваемые параметры предотвратили бы. Влияние переименования файлов, отличных от GeoServer, зависит от конкретной среды, хотя какой-то отказ в обслуживании является вероятным исходом. Версии 2.23.5 и 2.24.2 содержат исправление этой проблемы.

Теги · CWE
CWE-20
CAPEC-3
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-22
CAPEC-23
CAPEC-24
CAPEC-28
CAPEC-31
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-52
CAPEC-53
CAPEC-63
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-73
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-81
CAPEC-83
CAPEC-85
CAPEC-88
CAPEC-101
CAPEC-104
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-120
CAPEC-135
CAPEC-136
CAPEC-153
CAPEC-182
CAPEC-209
CAPEC-230
CAPEC-231
CAPEC-250
CAPEC-261
CAPEC-267
CAPEC-473
CAPEC-588
CAPEC-664
Затронутые продукты
Geoserver < 2.23.5Geoserver 2.24.0–2.24.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:H
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.007 · p48
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
geoserver*Отслеживается
Источники данных
ANC
CVE