Atores maliciosos começaram a explorar uma vulnerabilidade zero-day não corrigida no GeoServer poucas horas após ela ter sido divulgada publicamente, afirma a empresa de gerenciamento de superfície de ataque WatchTowr.
A falha de segurança, descrita como um problema de injeção de SQL que pode ser explorado para alcançar a execução remota de código (RCE, na sigla em inglês), foi divulgada na quarta-feira por um pesquisador de segurança chamado q1uf3ng.
Detalhes da vulnerabilidade
De acordo com a publicação do pesquisador no X, a falha afeta a função jsonArrayContains do GeoServer, uma expressão de filtro usada para consultar campos de arrays JSON e verificar se eles contêm valores específicos. Ela pode ser utilizada com os armazenamentos de dados PostGIS e Oracle JDBC.
A injeção de SQL provavelmente é causada por argumentos fornecidos pelo usuário que não são devidamente sanitizados antes de serem codificados nas consultas ao banco de dados, o que, em determinadas configurações, leva à RCE.
Exploração em andamento
Segundo a WatchTowr, os atores maliciosos começaram a explorar a vulnerabilidade zero-day não corrigida logo após ela se tornar pública.
"Em poucas horas após a divulgação pública, começamos a observar tentativas de exploração e, desde então, registramos centenas de tentativas originadas de um pequeno número de endereços IP de origem. Mais um exemplo da rapidez com que os atacantes agem quando uma vulnerabilidade entra no domínio público", disse Jake Knott, da WatchTowr.
Os atores maliciosos têm mirado a falha de segurança para sondar sistemas vulneráveis, mas nenhuma atividade de acompanhamento foi observada até o momento.
Recomendações
"No entanto, é improvável que isso permaneça assim por muito tempo: o GeoServer tem um histórico de ser alvo e explorado em larga escala, com múltiplas vulnerabilidades listadas no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA (Agência de Cibersegurança e Infraestrutura dos Estados Unidos)", disse Knott.
"Como não há patch disponível no momento e a exploração já está em andamento, as organizações que executam o GeoServer devem levar essa vulnerabilidade a sério e, sempre que possível, identificar instâncias expostas, restringir o acesso público e monitorar a disponibilidade de uma correção do fornecedor", acrescentou.
Sobre o GeoServer
Plataforma de código aberto bastante popular para compartilhamento e processamento de dados geoespaciais, o GeoServer é utilizado em governos, agricultura, telecomunicações, transporte e outras indústrias.