CVE-2024-36401
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: geoServer is an open source server that allows users to share and edit geospatial data. EPSS 100% (100º percentile).
Data di correzione federale CISA 5 ago · data superata
Vulnerabilità ed exploit · Attacco ad app web
GeoServer non viene solo sondato per un crash: la richiesta malevola trasforma una query WFS in un comando di sistema, e il server esegue direttamente il download del payload. Su un'istanza esposta, questo basta per passare dalla semplice esposizione al caricamento immediato di malware, senza passare da phishing o login.
SANS ISC ha osservato nei log uno sfruttamento attivo di CVE-2024-36401 con un payload XPath che invoca exec() e lancia wget o curl per recuperare uno script del botnet Rondo da remoto. Il bersaglio è GeoServer, usato per gestire dati GIS e spesso raggiungibile da Internet, anche dietro controlli perimetrali deboli.
Il punto operativo non è la sola vulnerabilità web, ma il fatto che il server diventi già ora un punto di esecuzione sul sistema operativo. Su host esposti, va quindi considerata possibile anche l'esecuzione di payload successivi prima ancora che l'anomalia venga notata.
1 fonte · 22 lug
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: geoServer is an open source server that allows users to share and edit geospatial data. EPSS 100% (100º percentile).
Data di correzione federale CISA 5 ago · data superata
SANS ISC
Rondo Meets Geoserver - SANS Internet Storm Center
Rondo Meets Geoserver, Author: Johannes Ullrich
originalePart of the PlainSec briefing for 2026-07-22
Every edition of this story: GeoServer diventa un punto di esecuzione per Rondo