CVE-2026-39922

MEDIUM CVSS 4.0: 5,3 EPSS 0.04%
Обновлено 10 апреля 2026
GeoNode
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 4.4.5
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик GeoNode
Публичный эксплойт Нет

GeoNode версий 4.0 до 4.4.5 и 5.0 до 5.0.2 содержат уязвимость подделки запросов на стороне сервера в конечной точке регистрации службы, которая позволяет злоумышленникам, прошедшим проверку подлинности, инициировать исходящие сетевые запросы к произвольным URL-адресам, отправляя созданный URL-адрес службы во время проверки формы. Злоумышленники могут проверять цели внутренней сети, включая адреса обратной связи, диапазоны частных IP-адресов RFC1918, локальные адреса каналов и облачные службы метаданных, используя недостаточную проверку URL-адресов в обработчике службы WMS без фильтрации частных IP-адресов или принудительного применения белого списка.

Показать оригинальное описание (EN)

GeoNode versions 4.0 before 4.4.5 and 5.0 before 5.0.2 contain a server-side request forgery vulnerability in the service registration endpoint that allows authenticated attackers to trigger outbound network requests to arbitrary URLs by submitting a crafted service URL during form validation. Attackers can probe internal network targets including loopback addresses, RFC1918 private IP ranges, link-local addresses, and cloud metadata services by exploiting insufficient URL validation in the WMS service handler without private IP filtering or allowlist enforcement.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0