WatchTowr tarafından bildirilen bir zero-day açığı, GeoServer'da aktif olarak istismar edilmeye çalışılmaktadır. Henüz CVE kimliği atanmamış olan bu açıklanmamış güvenlik açığı, açık kaynaklı platformda uzaktan kod yürütülmesine neden olabilecek bir SQL enjeksiyon açığıdır ve henüz yamalı değildir.
Açıklanmamış güvenlik açığı, 12 Ağustos 2022'de 10:46 UTC'de X'teki @q1uf3ng adlı bir araştırmacı tarafından ilk kez kamuoyuna açıklanmıştır. Araştırmacı, "GeoServer'da yetkisiz SQL enjeksiyonu vardır ve sistem yöneticisi veritabanı durumunda, uzaktan kod yürütülmesini elde etmek mümkündür" demiştir.
WatchTowr, kamuoyuna açıklanmasından saatler sonra istismar girişimleri gözlemlemeye başladı ve küçük bir IP adresleri havuzundan kaynaklanan yüzlerce girişimi gözlemledi.
WatchTowr'un baş güvenlik araştırmacısı Jake Knott, The Hacker News'e yaptığı açıklamada, "Şu anda, saldırganların internet üzerinden savunmasız sistemleri tanımlamak için araştırma yaptıklarını ve hatalar tetikleyerek daha ileri gitmediklerini görüyoruz" dedi. "Ancak, bu durum uzun süre böyle kalmayacaktır: GeoServer, büyük ölçekli hedef alınan ve istismar edilen bir geçmişe sahiptir ve birden fazla güvenlik açığı, CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğunda listelenmiştir. Daha da önemlisi, belirli konfigürasyonlarda, bu son güvenlik açığı uzaktan kod yürütülmesine neden olabilir."
Yama olmadıkça, GeoServer'i çalıştıran kuruluşlar, maruz kalan örnekleri tanımlamaları, genel erişimi kısıtlamaları ve satıcı tarafından bir düzeltme için izlemeleri tavsiye edilmektedir.
2024 yılında, GeoServer GeoTools'a (CVE-2024-36401, CVSS puanı: 9.8) etkileyen kritik bir güvenlik açığı, cihazların DDoS ve kripto para madencilik botnetlerine dönüştürülmesi için aktif olarak istismar edilmiştir.