Des acteurs malveillants ont commencé à exploiter une vulnérabilité zero-day non corrigée dans GeoServer quelques heures après sa divulgation publique, indique la société d’attaque surface management WatchTowr.
La faille, décrite comme une injection SQL pouvant permettre une exécution de code à distance (RCE), a été révélée mercredi par le chercheur en sécurité q1uf3ng.
Détails techniques de la vulnérabilité
D’après le message du chercheur sur X, le défaut affecte la fonction jsonArrayContains de GeoServer, une expression de filtre utilisée pour interroger des champs de tableaux JSON afin de vérifier s’ils contiennent des valeurs spécifiques. La vulnérabilité peut être exploitée avec les data stores PostGIS et Oracle JDBC.
L’injection SQL est probablement due à des arguments fournis par l’utilisateur insuffisamment assainis avant d’être encodés dans les requêtes vers la base de données, ce qui, dans certaines configurations, conduit à une RCE.
Impact sur GeoServer et recommandations
WatchTowr rapporte avoir observé des tentatives d’exploitation peu après la divulgation. Jake Knott de WatchTowr indique « quelques heures après la divulgation publique, nous avons commencé à observer des tentatives d’exploitation et avons depuis enregistré des centaines de tentatives provenant d’un petit nombre d’adresses IP sources », soulignant la rapidité d’action des attaquants lorsque la vulnérabilité est rendue publique.
Selon WatchTowr, les acteurs malveillants ont principalement ciblé la vulnérabilité pour sonder les systèmes vulnérables ; aucune activité de suivi n’a été observée pour l’instant. Knott ajoute toutefois que « cela ne devrait pas durer : GeoServer a un historique d’attaques et d’exploitations à grande échelle, avec plusieurs vulnérabilités listées dans le catalogue Known Exploited Vulnerabilities de la CISA. »
« En l’absence de correctif actuellement disponible et avec des exploitations déjà en cours, les organisations utilisant GeoServer doivent prendre cette vulnérabilité au sérieux et, lorsque c’est possible, identifier les instances exposées, restreindre l’accès public et surveiller la diffusion d’un correctif fournisseur », recommande-t-il.
GeoServer est une plateforme open source populaire pour le partage et le traitement de données géospatiales, utilisée dans les secteurs gouvernemental, agricole, des télécommunications, des transports et d’autres industries.

