一个开源的地理空间元数据目录系统,正悄悄支撑着许多政府和机构的地理门户网站。最近曝出的消息显示,它身上存在两个可串联利用的漏洞,攻击者无需任何身份认证,就能实现远程代码执行(RCE)。
这个系统叫GeoNetwork,专门用来管理和发布地理空间数据。很多政府门户网站的后端,都跑着这套开源软件。漏洞一旦被利用,意味着攻击者可能直接接管服务器,后果可想而知。
![]()
漏洞细节与修复时间线
项目方在2026年7月8日发布的4.4.12和4.2.17版本中,已经修复了这两个漏洞。但漏洞细节直到8月31日才对外公开。这中间隔了近两个月,给相关运维方留出了升级窗口,但也意味着公开后,未打补丁的系统将直接暴露在风险中。
GeoNetwork这个项目,最早起源于联合国粮食及农业组织(FAO),如今被广泛部署在全球各地的政府地理信息基础设施中。它的安全状况,直接影响着这些公共服务平台的数据完整性和可用性。
运维方该做什么
对于还在运行旧版本GeoNetwork的机构来说,当务之急是确认当前版本号,并尽快升级到修复版本。由于漏洞利用链已经公开,拖延升级等于把系统大门敞开。这次事件也再次提醒:开源组件虽好用,但版本管理和安全监控一步都不能省。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.