PT-2026-80761 · Geolens · Geolens

CVE-2026-55178

·

Publicado

2026-08-18

·

Atualizado

2026-08-19

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GeoLens versões anteriores a 1.2.3
Descrição Múltiplos endpoints de leitura e link falham ao reautorizar conjuntos de dados secundários acessados por meio de relacionamentos, referências de camada, fontes de mosaico ou corpos de requisição. Isso permite que usuários acessem dados de conjuntos de dados para os quais não têm autorização, incluindo dados de tiles vetoriais, pixels raster, linhas de tabelas de suporte e metadados, como esquemas de colunas e valores de linhas amostrados. Algumas instâncias permitem acesso anônimo, enquanto outras exigem a função editor padrão.
Detalhes técnicos incluem:
  • Os endpoints GET /maps/{id} e GET /maps/{id}/style.json vazam metadados de conjuntos de dados privados e assinaturas HMAC replicáveis para tiles vetoriais.
  • APIs de relacionamento FK de conjuntos de dados permitem que chamadores anônimos leiam linhas de tabelas de suporte de alvos privados.
  • O endpoint GET /collections/datasets/items?externalId=<uuid> permite a divulgação anônima de metadados através do parâmetro externalId.
  • Usuários autenticados com a função editor podem divulgar pixels raster privados ao mosaicá-los em um VRT de sua propriedade.
  • Os endpoints POST /ai/metadata/{summary,keywords,lineage,quality-statement} permitem que usuários com a função editor divulguem metadados e valores de amostra de qualquer conjunto de dados através da variável dataset id no corpo da requisição.
  • Links vrt source links legados podem vazar metadados de membros e status de integridade.
Recomendações Atualize o GeoLens para a versão 1.2.3. Restrinja a exposição de rede da API e evite a co-localização de conjuntos de dados privados com mapas ou relacionamentos públicos como medida temporária.

Correção

IDOR

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55178
GHSA-P23G-MVHJ-JH3J
PYSEC-2026-3662
PYSEC-2026-3663

Produtos afetados

Geolens