Asayomu Tech
注目★★★★★GitHub Advisory

GeoLens、認可とキャッシュ制御の脆弱性で非公開データが漏洩―v1.2.4で修正

30秒で把握

  • 1GeoLens に認可・キャッシュ脆弱性、非公開データセット・タイル・PII が無認可ユーザーに漏洩可能
  • 2共有キャッシュ保存・DNS リバインディング・token 漏洩を組み合わせた多段階攻撃が可能に
  • 3v1.2.4 で修正・本番運用中の組織は即座に更新し、キャッシュ・ログの漏洩確認を実施

要約

GeoLens 1.2.4 で複数の認可・キャッシュ関連脆弱性が修正された。認証ユーザーが権限なく非公開レコードの PII (連絡先・キーワード・配布情報) を読み取り可能だった。共有キャッシュ (CDN やリバースプロキシ) に非公開タイルが保存・再利用され、認証なしユーザーが私有データセットプレビューにアクセス可能だった。DNS リバインディングと認可不備を併用し、内部アドレスへの SSRF 実行や token 漏洩も確認された。

あなたへの影響

GeoLens をセルフホストまたは組織内で利用している場合、非公開地理空間データの漏洩リスク評価と v1.2.4 への即座な更新を推奨する。

推奨:特に CDN やリバースプロキシ経由での提供なら、キャッシュ履歴の削除も併せて確認すること。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。