Asayomu Tech
注目★★★★★GitHub Advisory

GeoServer DB2拡張にJNDI脆弱性 RCEの恐れ・v2.27.0で修正

30秒で把握

  • 1GeoServer DB2拡張にJNDI経由のRCE脆弱性(CVE-2025-27511)
  • 2認証済みユーザがjdbc URLを悪用・デシリアライゼーションでRCE達成
  • 3v2.27.0で修正済み・DB2拡張導入環境はアップグレード対象

要約

GeoServerのDB2 DataStore拡張に、認証済みユーザがJNDI攻撃を通じてリモートコード実行(RCE)を引き起こせる脆弱性(CVE-2025-27511)が確認された。攻撃者はVector Data Sourcesページからdb2 jdbc接続パラメータを悪用し、非信頼データのデシリアライゼーションによりRCEを達成できる。影響を受けるのはDB2拡張をインストールしたGeoServerで、v2.27.0で修正済みとなった。

あなたへの影響

GeoServerにDB2拡張を導入しているチームは、v2.27.0へのアップグレードを確認し、適用済みでなければ計画的に対応を進めること。

推奨:認証が必要な脆弱性のため即時の緊急対応は不要だが、放置はリスクとなる。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。