GeoNetwork Fixes Unauthenticated RCE Chain Affecting Government Geoportal Backends
Se han descubierto dos vulnerabilidades en la plataforma GeoNetwork que, al combinarse, permiten la ejecución remota de código sin necesidad de autenticación. Este catálogo de metadatos geoespaciales de código abierto es utilizado habitualmente en infraestructuras de datos espaciales y respalda los portales de diversos gobiernos y agencias, incluyendo el geoportal europeo INSPIRE.
La primera falla consiste en una falta de control de autorización en el punto de acceso para la carga de formateadores, lo que permite a usuarios anónimos almacenar archivos con extensiones específicas en el servidor. La segunda debilidad se debe a una configuración insegura del motor de transformación de hojas de estilo encargado de procesar dichos archivos, el cual permite ejecutar comandos del sistema operativo. Al unir ambas fallas, un atacante puede subir un archivo malicioso a través del endpoint desprotegido y luego activar su ejecución mediante una solicitud a un registro público.
El proyecto responsable lanzó actualizaciones para corregir ambos problemas en versiones específicas, recomendando a los usuarios actualizar a la brevedad. Como medida temporal de mitigación antes de aplicar los parches, los administradores pueden configurar servidores proxy inversos para bloquear ciertos métodos de escritura en la ruta del endpoint afectado. Asimismo, se indicó que estas fallas anteceden a otros problemas de seguridad recientes que han afectado a distintos componentes del ecosistema geoespacial.