CVE-2024-36401
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: geoServer is an open source server that allows users to share and edit geospatial data. EPSS 100% (100º percentile).
Data di correzione federale CISA 5 ago · data superata
Vulnerabilità · 68 giorni fa
GeoServer non viene solo sondato per un crash: la richiesta malevola trasforma una query WFS in un comando di sistema, e il server esegue direttamente il download del payload. Su un'istanza esposta, questo basta per passare dalla semplice esposizione al caricamento immediato di malware, senza passare da phishing o login.
SANS ISC ha osservato nei log uno sfruttamento attivo di CVE-2024-36401 con un payload XPath che invoca exec() e lancia wget o curl per recuperare uno script del botnet Rondo da remoto. Il bersaglio è GeoServer, usato per gestire dati GIS e spesso raggiungibile da Internet, anche dietro controlli perimetrali deboli.
Il punto operativo non è la sola vulnerabilità web, ma il fatto che il server diventi già ora un punto di esecuzione sul sistema operativo. Su host esposti, va quindi considerata possibile anche l'esecuzione di payload successivi prima ancora che l'anomalia venga notata.
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: geoServer is an open source server that allows users to share and edit geospatial data. EPSS 100% (100º percentile).
Data di correzione federale CISA 5 ago · data superata
1 fonte che coprono questa storia
Rondo Meets Geoserver - SANS Internet Storm Center
Rondo Meets Geoserver, Author: Johannes Ullrich
Part of the PlainSec briefing for 2026-07-23