CISA rĂ©vĂšle la compromission dâune agence fĂ©dĂ©rale via un GeoServer non patchĂ©
Source: BleepingComputer â La CISA a indiquĂ© que des attaquants ont compromis le rĂ©seau dâune agence civile du pouvoir exĂ©cutif amĂ©ricain (FCEB) lâan dernier en exploitant une instance GeoServer non patchĂ©e. En 2024, des acteurs malveillants ont compromis le rĂ©seau dâune agence fĂ©dĂ©rale civile amĂ©ricaine suite Ă lâexploitation dâune vulnĂ©rabilitĂ© critique de type exĂ©cution de code Ă distance (RCE), rĂ©fĂ©rencĂ©e CVE-2024-36401, dans un serveur GeoServer non patchĂ©. Cette faille affecte les versions antĂ©rieures Ă 2.23.6, 2.24.4 et 2.25.2 et provient dâune mauvaise Ă©valuation sĂ©curisĂ©e des expressions XPath via la bibliothĂšque GeoTools, permettant Ă un attaquant non authentifiĂ© de lancer du code arbitraire. Le correctif a Ă©tĂ© publiĂ© le 18 juin 2024. ...