注目★★★★★GitHub Advisory
GeoServer DB2拡張にJNDI脆弱性 RCEの恐れ・v2.27.0で修正
30秒で把握
- 1GeoServer DB2拡張にJNDI経由のRCE脆弱性(CVE-2025-27511)
- 2認証済みユーザがjdbc URLを悪用・デシリアライゼーションでRCE達成
- 3v2.27.0で修正済み・DB2拡張導入環境はアップグレード対象
要約
GeoServerのDB2 DataStore拡張に、認証済みユーザがJNDI攻撃を通じてリモートコード実行(RCE)を引き起こせる脆弱性(CVE-2025-27511)が確認された。攻撃者はVector Data Sourcesページからdb2 jdbc接続パラメータを悪用し、非信頼データのデシリアライゼーションによりRCEを達成できる。影響を受けるのはDB2拡張をインストールしたGeoServerで、v2.27.0で修正済みとなった。
あなたへの影響
GeoServerにDB2拡張を導入しているチームは、v2.27.0へのアップグレードを確認し、適用済みでなければ計画的に対応を進めること。
推奨:認証が必要な脆弱性のため即時の緊急対応は不要だが、放置はリスクとなる。