Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en streamlit-geospatial (CVE-2024-41120)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/07/2024
Última modificación:
26/08/2024

Descripción

streamlit-geospatial es una aplicación multipágina optimizada para aplicaciones geoespaciales. Antes de la confirmación c4f81d9616d40c60584e36abb15300853a66e489, la variable `url` en la línea 63 de `pages/9_?_Vector_Data_Visualization.py` toma la entrada del usuario, que luego se pasa al método `gpd.read_file`. El método `gpd.read_file` crea una solicitud a destinos arbitrarios, lo que lleva a blind server-side request forgery. La confirmación c4f81d9616d40c60584e36abb15300853a66e489 soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opengeos:streamlit-geospatial:*:*:*:*:*:*:*:* 2024-07-19 (excluyendo)