Mitä tapahtui: GeoServerin nollapäivähaavoittuvuus

Tietoturvatutkijat ovat havainneet aktiivisia hyväksikäyttöyrityksiä, jotka kohdistuvat GeoServerin todentamattomaan SQL-injektiohaavoittuvuuteen. GeoServer on laajalti käytetty avoimen lähdekoodin alusta paikkatietojen jakamiseen ja käsittelyyn. CSO Onlinen mukaan haavoittuvuuteen ei ole tällä hetkellä saatavilla korjausta, ja tietyissä palvelinkokoonpanoissa sen avulla hyökkääjä voi laajentaa SQL-injektion aina etäkoodin suorittamiseen saakka, jolloin hyökkääjä voi suorittaa mielivaltaisia komentoja taustalla olevassa järjestelmässä pelkän tietokannan kyselyn tai manipuloinnin sijaan.

Erityisen huolestuttavan tästä haavoittuvuudesta tekee se, että se ei vaadi todentamista. Hyökkääjä ei tarvitse kelvollisia tunnistetietoja eikä olemassa olevaa tiliä kohdejärjestelmässä yrittääkseen hyväksikäyttöä. Hänen tarvitsee vain löytää internetistä tavoitettavissa oleva, haavoittuva GeoServer-instanssi. Koska SQL-injektioaukot manipuloivat kyselyitä, joita palvelin lähettää taustatietokannalleen, onnistunut hyökkäys voi paljastaa, muuttaa tai poistaa tietoja, ja tässä tapauksessa se voi mahdollisesti toimia astinlautana itse palvelimen haltuunottoon.

Kuka käyttää GeoServeriä ja miksi tällä on merkitystä tietojesi kannalta

GeoServer ei ole kaikkien tuntema nimi, mutta sen pyörittämä infrastruktuuri koskettaa yllättävän monia jokapäiväisiä palveluja. Se on palvelinpuolen alusta, joka on suunniteltu paikkatietojen julkaisemiseen ja jakamiseen – sellaisten tietojen, jotka muodostavat perustan digitaalisille kartoille, sijaintipohjaisille palveluille, ympäristön seurannan kojelaudoille, energiaverkkojen hallinnalle ja viranomaisten karttaportaaleille. Organisaatiot, joiden on näytettävä tai vaihdettava karttatasoja, satelliittikuvia, kiinteistörajoja tai infrastruktuuritietoja standardoitujen verkkoprotokollien kautta, turvautuvat usein GeoServeriin tai vastaaviin paikkatietopalvelimiin.

Tämän roolin vuoksi GeoServer-käyttöönottoja on yleisesti valtion virastoissa, kunnissa, energiayhtiöissä, ympäristö- ja tutkimusorganisaatioissa sekä yksityisissä yrityksissä, jotka rakentavat sijaintitietoisia sovelluksia. Tämä tarkoittaa, että haavoittuvan instanssin kautta kulkevat tiedot voivat sisältää arkaluonteisia paikkatietoaineistoja: infrastruktuurikarttoja, maarekisteritietoja, ympäristön anturitietoja ja joissakin tapauksissa tiettyihin henkilöihin tai laitoksiin liittyviä tietoja.

Yksityisyydestään huolehtiville käyttäjille suora altistumisriski ei liity niinkään henkilökohtaisiin selailutottumuksiin vaan pikemminkin sijainti- ja infrastruktuuritietojen eheyteen ja luottamuksellisuuteen, joita julkiset virastot ja palveluntarjoajat säilyttävät puolestasi. Jos valtion karttaportaali tai energiayhtiön paikkatietopohjainen kojelauta pyörittää korjaamatonta, internetiin avointa GeoServer-instanssia, tätä aukkoa hyväksikäyttävä hyökkääjä voi mahdollisesti päästä käsiksi sen takana oleviin tietoihin tai manipuloida niitä, ja pahimmassa tapauksessa käyttää etäkoodin suorittamista edetäkseen syvemmälle organisaation verkkoon.

Kasvava ilmiö: nollapäivähaavoittuvuudet yritysohjelmistoissa

GeoServer-tilanne sopii laajempaan kehityskulkuun, jossa hyökkääjät kilpailevat ehtiäkseen hyödyntämään korjaamattomia, todentamattomia aukkoja laajalti käytetyissä yritys- ja avoimen lähdekoodin ohjelmistoissa ennen kuin puolustajat ehtivät reagoida. Pelkästään tänä vuonna Venäjän valtion tukemat hakkerit ovat hyödyntäneet Zimbra-nollapäivää iskeäkseen hallinnon ja puolustukseen liittyvien organisaatioiden sähköpostijärjestelmiin, Metabase-nollapäivää on hyödynnetty Frameworkin ja Tallyn käyttäjiä vastaan, ja kiristysryhmä ShinyHunters on erikseen väittänyt tehneensä kyseiseen Metabase-haavoittuvuuteen liittyvän hakkeroinnin, joka sen mukaan asetti yli 100 000 organisaatiota vaaraan. ShinyHunters on myös ottanut vastuun Oracle-nollapäivään liittyvästä tietomurrosta, joka vaikutti National Association of Insurance Commissionersiin.

Nämä tapaukset eivät liity erityisesti GeoServeriin, mutta yhdessä ne havainnollistavat johdonmukaista kaavaa: hyökkääjät kohdistavat yhä useammin todentamattomiin aukkoihin alustoissa, joita organisaatiot avaavat internetiin perustelluista liiketoimintasyistä – olipa kyse business intelligence -työkalusta, sähköpostipalvelimesta tai paikkatietoalustasta. Todentamattomat haavoittuvuudet ovat hyökkääjille erityisen houkuttelevia, koska ne poistavat tarpeen varastaa tai arvata tunnistetietoja ensin.

Mitä tämä tarkoittaa sinulle

Jos olet yksittäinen lukija, et todennäköisesti ole suoraan tekemisissä GeoServerin kanssa, koska se toimii taustalla organisaatioissa, jotka hallinnoivat paikkatietoja. Jos kuitenkin paikallishallintosi, energiayhtiösi tai jokin käyttämäsi palvelu käyttää GeoServeriä julkisen karttatyökalun tai kojelaudan pyörittämiseen, tämä haavoittuvuus on muistutus siitä, että sijaintiin liittyviä tietojasi käsittelevä infrastruktuuri on vain niin turvallinen kuin sitä ylläpitävät organisaatiot. Korjausten viivästyminen, erityisesti internetiin avoimissa järjestelmissä, pidentää aikaikkunaa, jonka aikana arkaluonteisia tietoja voidaan paljastaa tai muuttaa.

GeoServeriä pyörittäville IT- ja tietoturvatiimeille tärkein tehtävä juuri nyt on selvittää, ovatko jotkin instanssit alttiina julkiselle internetille, koska tämä kasvattaa riskiä merkittävästi, kun virallista korjausta ei ole. Pääsyn rajoittamista, epätavallisten tietokantakyselymallien valvontaa ja toimittajan ohjeiden tai lievennysten soveltamista heti niiden ilmestyessä on pidettävä kiireellisenä.

Käytännön toimenpiteet

  • Jos hallinnoit GeoServer-instansseja, tarkasta, ovatko ne tavoitettavissa julkisesta internetistä, ja rajoita pääsyä välittömästi siellä, missä se on mahdollista.
  • Seuraa virallisia korjausjulkaisuja ja toimittajien tietoturvatiedotteita ja ota ne käyttöön heti, kun ne ovat saatavilla, sen sijaan että odottaisit rutiininomaista päivityssykliä.
  • Valvo tietokanta- ja sovelluslokien epätavallista kyselykäyttäytymistä, joka voi viitata SQL-injektioyrityksiin.
  • Loppukäyttäjänä tunnista, että yhä suurempi osa digitaalisesta jalanjäljestäsi, mukaan lukien sijainti- ja karttatiedot, kulkee kolmannen osapuolen infrastruktuurin kautta, jota et hallitse; pysymällä selvillä siitä, miten tietojasi käsittelevät organisaatiot reagoivat tällaisiin haavoittuvuuksiin, on järkevä ja käytännöllinen digitaalisen tietoisuuden muoto.