GeoServer diventa un punto di esecuzione per Rondo
GeoServer non viene solo sondato per un crash: la richiesta malevola trasforma una query WFS in un comando di sistema, e il server esegue direttamente il download del payload. Su un'istanza esposta, questo basta per passare dalla semplice esposizione al caricamento immediato di malware, senza passare da phishing o login.
SANS ISC ha osservato nei log uno sfruttamento attivo di CVE-2024-36401 con un payload XPath che invoca exec() e lancia wget o curl per recuperare uno script del botnet Rondo da remoto. Il bersaglio è GeoServer, usato per gestire dati GIS e spesso raggiungibile da Internet, anche dietro controlli perimetrali deboli.
Il punto operativo non è la sola vulnerabilità web, ma il fatto che il server diventi già ora un punto di esecuzione sul sistema operativo. Su host esposti, va quindi considerata possibile anche l'esecuzione di payload successivi prima ancora che l'anomalia venga notata.