Un upload pubblico apre RCE in GeoNetwork

GeoNetwork ha corretto due flaw che, insieme, trasformano un upload pubblico di formatter in RCE senza autenticazione. Le versioni 4.4.12 e 4.2.17 chiudono la catena che colpisce il catalogo geografico usato da molti geoportali governativi e stack di Spatial Data Infrastructure. La prima falla permette a un utente anonimo di scrivere file formatter nel server. La seconda fa eseguire quei formatter al motore di trasformazione, che può arrivare a lanciare comandi nel processo di GeoNetwork. Il risultato è che un endpoint pensato per formattare contenuti diventa una via di esecuzione codice sul backend del catalogo. Per chi gestisce geoportali o servizi SDI, il rischio non è solo il singolo portale esposto. È il backend condiviso che eredita l’esposizione. Gli articoli non indicano sfruttamento in-the-wild, ma la catena rompe l’assunto base che solo utenti autenticati possano scrivere formatter lato server.

Part of the PlainSec briefing for 2026-09-02

Editions

Sources