一个文件上传接口没做鉴权,多国政府地图目录服务器接连中招

admin 2026-09-15 04:37:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: GeoNetwork存在未授权上传漏洞CVE-2026-63219,可导致远程代码执行,影响全球121台暴露实例,89%与政府机构相关。建议升级至4.2.17或4.4.12版本,或临时阻断相关接口访问。 综合评分: 85 文章分类: 漏洞分析,应急响应,漏洞预警,解决方案


一个文件上传接口没做鉴权,多国政府地图目录服务器接连中招

原创

菲娜 Feina 菲娜 Feina

技术宅-洛狸

2026年9月9日 08:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

八月底那几天,安全圈里流传的一份公告让不少政府 IT 部门连夜排查自己的地图服务。问题出在 GeoNetwork 上——这是一个诞生于联合国粮农组织、后来交由开源地理空间基金会 OSGeo 维护的元数据目录系统,专门用来管理、检索和共享带地理坐标的资源。听起来冷门,但欧盟的 INSPIRE 地理门户就建在它上面,全世界大量的政府部门、科研机构和市政系统也在用它对外发布地图数据和元数据。这类系统平时很少被普通开发者关注,出了事才发现它其实站在相当敏感的位置上。

这次的问题是一条可以被串联成未授权远程代码执行的漏洞链。核心是 CVE-2026-63219,CVSS 评分 8.6,问题出在 formatter 的上传接口上——/geonetwork/srv/api/formatters 这个接口在设计上应该只允许管理员上传自定义的格式化模板,但实际上完全没有做身份校验,任何匿名请求都可以往服务器的 formatter 目录里写入任意文件,比如构造好的 .xsl 或 .zip 格式模板。安全研究者进一步发现,把这个未授权写入和 GeoNetwork 自身的 XSLT 处理逻辑结合起来,攻击者不需要登录就能让服务器执行任意代码。两个问题分开看都不算致命,拼在一起就是一条完整的攻击链。

安全公司 Ethiack 在互联网上做了一轮指纹扫描,找到了 121 台暴露在公网、且版本仍受影响的 GeoNetwork 实例,分布在 39 个国家,其中 89% 与政府、军方或国家级机构存在关联。这个比例说明了一件事:GeoNetwork 这类”基础设施软件”往往部署在对外可访问的边界上,一旦出问题,攻击面并不小。好消息是,项目团队其实早就修复了——4.2.17 和 4.4.12 两个版本在 7 月 8 日就已经发布,只是漏洞细节直到 8 月 31 日才正式公开,也没有证据显示在此之前有被在野利用的记录,也不在 CISA 的已知被利用漏洞目录里。换句话说,这是一次典型的”先默默修好、后补发公告”的负责任披露,但对于还没升级的运维团队来说,窗口期依然存在。

从产品本身的角度看,GeoNetwork 提供的能力其实相当扎实:交互式的网页地图查看器可以把远程的地图服务组合展示,内置的元数据编辑器支持模板化录入,支持 OGC-CSW 2.0.2、ISO 191xx 系列和 DCAT-AP 这些地理信息领域的标准协议,还能按计划定时抓取和同步分布式目录之间的元数据。管理端也有比较细粒度的用户和用户组权限设置,这次出问题的 formatter 上传接口原本正是权限体系里的一环,只是这一环的检查被漏掉了。

对还在跑 GeoNetwork 的团队来说,这件事的行动项很明确:4.2.x 系列升级到 4.2.17,4.3.x/4.4.x 系列升级到 4.4.12,两个都是直接可以拉取的正式版本,不需要额外打补丁。如果暂时没法升级,至少应该在反向代理或防火墙层面临时挡掉对 /geonetwork/srv/api/formatters 的匿名访问。更值得留意的是背后的规律——去年 GeoServer 也出过一个被写入僵尸网络和挖矿脚本的高危漏洞,今年 GeoServer 的 XXE 缺陷又被列进了 CISA 的已知利用清单。地理信息软件这个细分领域正在经历一轮集中的安全审视,如果团队的技术栈里恰好有这类系统,这次的公告值得当成一次顺手的自查提醒,而不只是看看热闹。

项目地址:https://github.com/geonetwork/core-geonetwork


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:技术宅-洛狸 菲娜 Feina 菲娜 Feina《一个文件上传接口没做鉴权,多国政府地图目录服务器接连中招》

交易系统的关键组件开发 网络安全文章

交易系统的关键组件开发

文章总结: 本文系统介绍交易系统关键组件开发,涵盖系统架构设计、网关通信、订单簿管理及交易策略决策等核心内容。文档详细阐述交易系统与交易所连接方式、通信协议选择
评论:0   参与:  0