Report
CVE-2024-34711 Kritisch

GeoServer – XML External Entity (XXE)

Kennzahlen

CVSS-Basiswert
9.3
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In GeoServer besteht eine Schwachstelle durch unzureichende URI-Validierung, die einem nicht autorisierten Angreifer einen XML-External-Entity-Angriff (XXE) ermöglicht und darüber GET-Anfragen an beliebige HTTP-Server absetzen lässt. Standardmässig filtert GeoServer schädliche URIs in XML-Entitäten über eine Regex, doch diese lässt weiterhin Anfragen an beliebige HTTP-Server oder eingeschränkte Dateien zu. Angreifer können dies missbrauchen, um interne Netzwerke zu scannen und Informationen darüber zu sammeln. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: GeoServer 2.25.0 oder neuer nutzt standardmässig die ENTITY_RESOLUTION_ALLOWLIST.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in GeoServer

Alle Reports zu GeoServer

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.