
GeoNetwork rregullon defektin kritik të ekzekutimit të kodit pa autentifikim në platformat qeveritare gjeohapësinore
GeoNetwork ka rregulluar një zinxhir dobësish pa autentifikim që lejonin ekzekutimin e kodit në distancë në backend-et e geoportalëve qeveritarë.
Projekti me burim të hapur GeoNetwork ka lëshuar një përditësim sigurie që mbyll një zinxhir dobësish që lejonin sulmuesit në distancë të ekzekutonin kod në serverë pa u identifikuar më parë, një rrezik serioz për geoportalët qeveritarë që zakonisht mbështeten te ky softuer për backend-et e tyre.
GeoNetwork është një aplikacion katalogu me burim të hapur i përdorur gjerësisht për menaxhimin dhe publikimin e informacionit gjeohapësinor, lloji i të dhënave që përshkruan vendndodhjet në Tokë. Agjencitë qeveritare dhe organizata të tjera shpesh e vendosin atë për të fuqizuar geoportalët, faqet publike ku qytetarët mund të kërkojnë, shikojnë dhe shkarkojnë harta, imazhe ajrore dhe të dhëna të tjera të bazuara në vendndodhje. Për shkak se këto portale janë të përballura me internetin, back-end-i, pjesa në anën e serverit që ruan dhe përpunon të dhënat, është një objektiv tërheqës për sulmuesit.
Çështja e sapo rregulluar përshkruhet si një zinxhir ekzekutimi kod në distancë (RCE) pa autentifikim. Pa autentifikim do të thotë që një sulmues nuk ka nevojë për një emër përdoruesi ose fjalëkalim të vlefshëm për të shfrytëzuar dobësinë. Ekzekutimi i kodit në distancë është pikërisht ajo që tingëllon: aftësia për të ekzekutuar komanda sipas zgjedhjes së tyre në serverin e prekur. Një zinxhir tregon se disa dobësi të veçanta duhet të kombinohen në një rend të caktuar për të arritur kontroll të plotë, gjë që e bën defektin më kompleks, por jo më pak të rrezikshëm. Pasi të shfrytëzohet, një sulmues mund të lexojë ose fshijë të dhëna të ndjeshme gjeohapësinore, të ndryshojë hartat e publikuara ose ta kthejë serverin e komprometuar në një platformë për sulme të mëtejshme në rrjetet e lidhura.
Për administratorët e sistemeve dhe pronarët e faqeve të internetit, ky incident është një kujtesë se edhe mjetet e specializuara me burim të hapur mund të fshehin dobësi kritike. Geoportalët shpesh konsiderohen me përparësi të ulët derisa të thyhen, por ata mbajnë të dhëna autoritative për infrastrukturën, kufijtë dhe veçoritë mjedisore. Një sulm i suksesshëm mund të prishë shërbimet publike ose të dëmtojë besimin në informacionin e shfaqur. Rregullimi në vetvete është i thjeshtë për ata që e zbatojnë: përditësoni në versionin e rregulluar sa më shpejt të jetë e mundur. Organizatat që nuk mund të rregullojnë menjëherë duhet të kufizojnë aksesin në rrjet në ndërfaqen e administrimit, të monitorojnë regjistrat për kërkesa të pazakonta dhe ta vendosin aplikacionin pas një Firewall-i për Aplikacione Web (WAF), një filtër sigurie që inspekton trafikun në hyrje të uebit dhe bllokon modelet e njohura të sulmeve.
Fakti që një zinxhir RCE pa autentifikim u gjet në një softuer kaq të përhapur nënvizon gjithashtu vlerën e menaxhimit proaktiv të dobësive. Për organizatat që drejtojnë aplikacione të tilla të përballura me ueb, AEU-I ofron IT të orientuar nga siguria, infrastrukturë dhe konsulencë për t'i mbajtur sistemet të rregulluara dhe të monitoruara pikërisht kundër këtij lloji të rrezikut të ekzekutimit të kodit pa autentifikim.
Megjithëse burimi nuk zbuloi detaje teknike si numra specifikë versionesh ose një identifikues CVE në kohën e shkrimit, ashpërsia e një zinxhiri RCE pa autentifikim duhet të nxisë veprim të menjëhershëm. Pronarët e faqeve që përdorin GeoNetwork duhet të kontrollojnë njoftimet zyrtare të sigurisë së projektit dhe të zbatojnë përditësimin. Të gjithë të tjerët mund të mësojnë nga modeli: aplikacionet e përballura me publikun kanë nevojë për rregullime në kohë, vërtetim të fortë të hyrjeve dhe mbrojtje me shtresa. Në botën e ndërlidhur të pritjes së uebit, një komponent i vetëm i parregulluar mund të ekspozojë të gjithë backend-et e të dhënave për t'u marrë nën kontroll.
Si të Mbroheni
- Kontrolloni faqen zyrtare të GeoNetwork për përditësimin më të fundit të sigurisë dhe instalojeni menjëherë në çdo server që administroni.
- Nëse nuk mund të përditësoni menjëherë, çaktivizoni aksesin publik në zonën e administrimit dhe kufizoni kush mund ta arrijë atë.
- Aktivizoni një filtër sigurie që kontrollon të gjithë trafikun në hyrje të faqes dhe bllokon modelet e njohura të sulmeve (shpesh i quajtur Firewall për Aplikacione Web).
- Shqyrtoni regjistrat e serverit për përpjekje të pazakonta identifikimi ose kërkesa për skedarë hartash dhe raportoni aktivitetin e dyshimtë te ekipi juaj i IT.
- Sigurohuni që kopjet rezervë ditore të funksionojnë në mënyrë që të mund të rikuperoni shpejt nëse diçka shkon keq.