GeoNetwork vá lỗ hổng RCE nghiêm trọng ảnh hưởng đến các cổng thông tin địa lý chính phủ
Hai lỗ hổng bảo mật trong GeoNetwork vừa được phát hiện có thể bị kết hợp để thực thi mã từ xa (RCE) mà không cần xác thực, gây rủi ro lớn cho các hệ thống hạ tầng dữ liệu không...
- Giọng nữ Bắc
Dự án mã nguồn mở GeoNetwork, một thành phần cốt lõi trong nhiều hạ tầng dữ liệu không gian (Spatial Data Infrastructure) trên toàn cầu, vừa phát hành bản vá cho hai lỗ hổng bảo mật nghiêm trọng. Khi kết hợp lại, các lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần quyền xác thực.
Chi tiết về chuỗi lỗ hổng
Các lỗ hổng này đã được khắc phục trong các phiên bản 4.4.12 và 4.2.17 phát hành ngày 8/7/2026. Chuỗi tấn công bao gồm:
- CVE-2026-63219 (Điểm CVSS 8.6): Lỗi thiếu kiểm tra quyền hạn tại endpoint tải lên formatter. Lỗ hổng này cho phép người dùng không xác thực tải lên các tệp .xsl hoặc .zip tùy ý vào thư mục hệ thống của server.
- CVE-2026-58400 (Điểm CVSS 9.1): Lỗi cấu hình không an toàn trong bộ xử lý Saxon XSLT. Do bộ xử lý này cho phép thực thi các hàm mở rộng Java, kẻ tấn công có thể lợi dụng tệp formatter đã tải lên để thực thi các lệnh hệ điều hành với quyền của tiến trình GeoNetwork.
Theo báo cáo từ đơn vị nghiên cứu bảo mật Ethiack, chuỗi tấn công này có thể thực hiện trên các phiên bản từ 4.0.6 trở đi. Đáng chú ý, có khoảng 121 triển khai GeoNetwork đang công khai trên internet bị ảnh hưởng, trong đó 89% liên quan đến các cơ quan chính phủ, quân đội hoặc các tổ chức quốc gia.
Khuyến nghị bảo mật
Nhóm phát triển GeoNetwork khuyến cáo người dùng cần nâng cấp lên phiên bản 4.4.12 hoặc 4.2.17 càng sớm càng tốt. Trong trường hợp chưa thể cập nhật ngay lập tức, quản trị viên có thể áp dụng các biện pháp tạm thời tại reverse proxy để chặn các phương thức ghi (POST, PUT, PATCH) vào endpoint /geonetwork/srv/api/formatters.
Hiện tại, chưa có báo cáo về việc các lỗ hổng này bị khai thác trong thực tế, tuy nhiên, với tính chất nghiêm trọng của các hệ thống địa lý, việc ưu tiên vá lỗi là vô cùng cấp thiết.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.