Hitelesítés nélküli RCE lánc kormányzati geoportálokat fenyeget

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A GeoNetwork nyílt forráskódú térinformatikai metaadat katalógusban két, egymással láncba köthető sebezhetőség hitelesítés nélküli távoli kódfuttatás (RCE) elérését teszi lehetővé. A hiba számos kormányzati és hatósági geoportál háttérrendszerét érinti. A projekt már kiadta a javítást, de a kutatók szerint még mindig több száz internetnek kitett, sebezhető telepítés üzemel világszerte.

A GeoNetwork az Open Source Geospatial Foundation (OSGeo) alatt működő projekt, amely az ENSZ-nél indult, és ma már számos európai térinformatikai infrastruktúra alapkomponense. A kritikus hibalánc két CVE-ből áll:

CVE-2026-63219 (CVSS 8.6) – A formatter feltöltési végponton hiányzik a jogosultság-ellenőrzés. Egy hitelesítés nélküli támadó tetszőleges .xsl vagy .zip fájlt tölthet fel a szerver formatter könyvtárába anélkül, hogy bármilyen azonosításra vagy engedélyezésre szükség lenne.

CVE-2026-58400 (CVSS 9.1) – A Saxon XSLT feldolgozó motor nem biztonságos konfigurációja. Bár a motor „secure processing” módban fut és a Java kiterjesztések le vannak tiltva, a betöltött stíluslapok mégis képesek meghívni a java.lang.Runtime.exec() vagy java.lang.ProcessBuilder osztályokat, így operációs rendszer szintű parancsokat futtatva a GeoNetwork folyamat felhasználójaként.

Önmagában a második hiba adminisztrátori jogosultságot igényelne, de az első hibával kombinálva ez a korlátozás megszűnik. A támadás menete egyszerű, a támadó feltölt egy rosszindulatú formatter fájlt a nem védett végponton, majd egy nyilvános rekordra irányuló GET kéréssel kiváltja a stíluslap végrehajtását, ami teljes kódfuttatáshoz vezet.

Az Ethiack 121 internetnek kitett, sebezhető GeoNetwork telepítést azonosított 39 országban. Ezek 89%-a kormányzati, katonai vagy nemzeti hatósági kapcsolódású volt.

  • Érintett verziók: minden 4.4.x a 4.4.11-ig, minden 4.2.x a 4.2.16-ig
  • Javított verziók: 4.4.12 és 4.2.17

A projekt átmeneti megoldásként azt ajánlja, hogy a reverse proxy szintjén blokkolják az írási metódusokat (PUT, POST) a formatter végponton. Ez azonban a legitim, admin konzolon keresztüli formatter feltöltéseket is blokkolja, így csak vészhelyzeti megoldásként javasolt.

(forrás)