Report
CVE-2024-24749 Hoch

GeoServer: Umgehung der Eingabevalidierung in GeoWebCache unter Windows/Tomcat

Kennzahlen

CVSS-Basiswert
7.5
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

GeoServer, ein Open-Source-Server zum Teilen und Bearbeiten von Geodaten, erlaubt laut NVD vor den Versionen 2.23.5 und 2.24.3 bei Betrieb unter Windows mit Apache Tomcat die Umgehung der Eingabevalidierung in der GeoWebCache-Klasse ByteStreamController und das Lesen beliebiger Classpath-Ressourcen mit bestimmten Dateiendungen. Wird GeoServer zusätzlich als Web-Archiv mit im geoserver.war eingebettetem Datenverzeichnis betrieben, lassen sich dadurch vermutlich Administratorrechte erlangen; in produktiven Umgebungen mit externem Datenverzeichnis gilt dieses Szenario laut Quelle als unwahrscheinlich. CVSS-Basiswert: 7.5 (Hoch). Die Versionen 2.23.5 und 2.24.3 enthalten einen Patch; als Workarounds nennt die Quelle einen Wechsel von Windows auf Linux, von Apache Tomcat auf Jetty oder das Deaktivieren des anonymen Zugriffs auf die eingebetteten GeoWebCache-Verwaltungsseiten. Empfohlene Massnahme: Update auf Version 2.23.5 oder 2.24.3.

Changelog

  1. 2026-07-31 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in GeoServer

Alle Reports zu GeoServer

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.