Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de MapLibre expone a 2,7M de usuarios a ataques zero-click


Se ha detectado una vulnerabilidad crítica de cross-site scripting (XSS) en la popular librería MapLibre GL JS (versiones 6.4.0 y anteriores), identificada como CVE-2026-85061. Este fallo podría exponer a aproximadamente 2,7 millones de usuarios a ataques de "clic cero" (zero-click), afectando a diversas aplicaciones y sitios web que utilizan esta herramienta de mapeo de código abierto.



Una vulnerabilidad crítica de cross-site scripting en la ampliamente utilizada biblioteca MapLibre GL JS podría exponer aplicaciones y a unos 2,7 millones de usuarios a ataques de cero clics.

El fallo, rastreado como CVE-2026-85061 y el aviso de seguridad de GitHub GHSA-jrc7-96c5-q579, afecta a las versiones 6.4.0 y anteriores de maplibre-gl.

MapLibre GL JS es una biblioteca de mapeo de JavaScript de código abierto que utilizan sitios web y aplicaciones web para renderizar mapas interactivos. La vulnerabilidad reside en la función DOM.sanitize() de la biblioteca, cuya finalidad es eliminar atributos HTML no seguros antes de insertar contenido en una página.

Los investigadores descubrieron que el sanitizador procesaba los atributos de un elemento a través de un objeto NamedNodeMap en vivo del navegador. Mientras la función iteraba por los atributos, también eliminaba los peligrosos utilizando elem.removeAttribute().

Vulnerabilidad de Cero Clics de MapLibre

Esto creó una condición de desplazamiento de índices: una vez que se eliminaba un atributo, el siguiente atributo pasaba a ocupar su posición, pero el bucle avanzaba al siguiente índice. Como resultado, el sanitizador podía saltarse un atributo malicioso colocado directamente después de otro atributo no seguro.

Un atacante podría explotar este problema proporcionando HTML que contenga atributos peligrosos consecutivos. El aviso de GitHub proporcionó un ejemplo que involucra un elemento "details" con atributos como open, onload y ontoggle.

El sanitizador puede eliminar un atributo malicioso pero fallar al inspeccionar o eliminar el manejador de eventos adyacente. Cuando MapLibre inserta posteriormente la carga útil superviviente en innerHTML a través de su control de atribución, el manejador de eventos puede ejecutarse automáticamente.

El ataque no requiere interacción del usuario, autenticación ni privilegios especiales. Esto lo hace particularmente grave para los servicios que cargan estilos de mapas, texto de atribución u otros datos de mapeo de fuentes de terceros.

Las aplicaciones que permiten a los usuarios proporcionar atribuciones personalizadas también podrían ser vulnerables si pasan esos valores a MapLibre sin una validación y sanitización independiente.

Una explotación exitosa podría permitir a los atacantes ejecutar JavaScript en el contexto de seguridad del navegador de la víctima. Dependiendo de la aplicación afectada, esto podría permitir el robo de sesiones de cuenta, acciones no autorizadas, acceso a datos sensibles, redirección a páginas de phishing o la manipulación del contenido visible del mapa.

El problema recibió una calificación de severidad crítica bajo CVSS v3.1. Su vector es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N, lo que refleja una explotación basada en red, baja complejidad, sin privilegios requeridos y cero interacción del usuario.

El aviso clasifica la debilidad como CWE-79, neutralización inadecuada de la entrada durante la generación de páginas web, comúnmente conocida como cross-site scripting.

Los mantenedores de MapLibre corrigieron el fallo en la versión 6.4.1 de maplibre-gl. El parche cambia el comportamiento del sanitizador creando primero una copia estática de los atributos del elemento con Array.from(elem.attributes). Así, el código puede inspeccionar y eliminar atributos de forma segura sin cambiar la colección que está iterando en ese momento.

Si tu organización utiliza MapLibre GL JS, deberías actualizar inmediatamente a la versión 6.4.1 o a la versión más reciente disponible. Tus equipos de seguridad también deberían identificar las aplicaciones que procesen metadatos de estilos de mapas no confiables, cadenas de atribución de terceros o campos de atribución personalizados controlados por el usuario.

Como mitigación temporal, deberías sanitizar las entradas relacionadas con la atribución antes de suministrarlas a MapLibre. Sin embargo, actualizar sigue siendo la remediación más fiable ya que la lógica vulnerable forma parte del proceso interno de sanitización del DOM de la biblioteca.



Fuentes:
https://cybersecuritynews.com/maplibre-zero-click-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.