目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2023-51444— GeoServer 安全漏洞

CVSS 7.2 · High EPSS 4.72% · P89
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2023-51444の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
GeoServer arbitrary file upload vulnerability in REST Coverage Store API
ソース: NVD (National Vulnerability Database)
脆弱性説明
GeoServer is an open source software server written in Java that allows users to share and edit geospatial data. An arbitrary file upload vulnerability exists in versions prior to 2.23.4 and 2.24.1 that enables an authenticated administrator with permissions to modify coverage stores through the REST Coverage Store API to upload arbitrary file contents to arbitrary file locations which can lead to remote code execution. Coverage stores that are configured using relative paths use a GeoServer Resource implementation that has validation to prevent path traversal but coverage stores that are configured using absolute paths use a different Resource implementation that does not prevent path traversal. This vulnerability can lead to executing arbitrary code. An administrator with limited privileges could also potentially exploit this to overwrite GeoServer security files and obtain full administrator privileges. Versions 2.23.4 and 2.24.1 contain a fix for this issue.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
输入验证不恰当
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
GeoServer 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
GeoServer是一个用 Java 编写的开源软件服务器。允许用户共享和编辑地理空间数据。 GeoServer 2.23.4 和 2.24.1 之前版本存在安全漏洞,该漏洞源于允许经过身份验证的管理员通过 REST Coverage Store API 修改存储,将任意文件内容上传到任意文件位置,从而导致远程代码执行。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
geoservergeoserver < 2.23.4 -

II. CVE-2023-51444の公開POC

#POC説明ソースリンクShenlongリンク
1Nonehttps://github.com/iPlayForSG/CVE-2023-51444POC詳細
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2023-51444のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · geoserver · 2024-03-20 · 10 CVEs total

CVE-2023-418777.2 HIGHGeoServer log file path traversal vulnerability
CVE-2024-236346.0 MEDIUMGeoServer arbitrary file renaming vulnerability in REST Coverage/Data Store API
CVE-2023-514454.8 MEDIUMGeoServer Stored Cross-Site Scripting (XSS) vulnerability in REST Resources API
CVE-2024-236404.8 MEDIUMGeoServer Stored Cross-Site Scripting (XSS) vulnerability in Style Publisher
CVE-2024-236424.8 MEDIUMGeoServer Stored Cross-Site Scripting (XSS) vulnerability in Simple SVG Renderer
CVE-2024-236434.8 MEDIUMGeoServer Stored Cross-Site Scripting (XSS) vulnerability in GWC Seed Form
CVE-2024-238184.8 MEDIUMGeoServer Stored Cross-Site Scripting (XSS) vulnerability in WMS OpenLayers Format
CVE-2024-238214.8 MEDIUMGeoServer's GWC Demos Page vulnerable to Stored Cross-Site Scripting (XSS)
CVE-2024-238194.8 MEDIUMGeoServer Stored Cross-Site Scripting (XSS) vulnerability in MapML HTML Page

IV. 関連脆弱性

V. CVE-2023-51444へのコメント

まだコメントはありません


コメントを残す