PT-2026-80761 · Geolens · Geolens
CVE-2026-55178
·
Publicado
2026-08-18
·
Atualizado
2026-08-19
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GeoLens versões anteriores a 1.2.3
Descrição
Múltiplos endpoints de leitura e link falham ao reautorizar conjuntos de dados secundários acessados por meio de relacionamentos, referências de camada, fontes de mosaico ou corpos de requisição. Isso permite que usuários acessem dados de conjuntos de dados para os quais não têm autorização, incluindo dados de tiles vetoriais, pixels raster, linhas de tabelas de suporte e metadados, como esquemas de colunas e valores de linhas amostrados. Algumas instâncias permitem acesso anônimo, enquanto outras exigem a função
editor padrão.Detalhes técnicos incluem:
- Os endpoints
GET /maps/{id}eGET /maps/{id}/style.jsonvazam metadados de conjuntos de dados privados e assinaturas HMAC replicáveis para tiles vetoriais. - APIs de relacionamento FK de conjuntos de dados permitem que chamadores anônimos leiam linhas de tabelas de suporte de alvos privados.
- O endpoint
GET /collections/datasets/items?externalId=<uuid>permite a divulgação anônima de metadados através do parâmetroexternalId. - Usuários autenticados com a função
editorpodem divulgar pixels raster privados ao mosaicá-los em um VRT de sua propriedade. - Os endpoints
POST /ai/metadata/{summary,keywords,lineage,quality-statement}permitem que usuários com a funçãoeditordivulguem metadados e valores de amostra de qualquer conjunto de dados através da variáveldataset idno corpo da requisição. - Links
vrt source linkslegados podem vazar metadados de membros e status de integridade.
Recomendações
Atualize o GeoLens para a versão 1.2.3.
Restrinja a exposição de rede da API e evite a co-localização de conjuntos de dados privados com mapas ou relacionamentos públicos como medida temporária.
Correção
IDOR
Missing Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Geolens