Aller au contenu
Développeur Full Stack
, ,

geopy : déni de service par analyse de coordonnées malformées

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans geopy antérieur à 2.5.0, l’analyse de coordonnées malformées très longues par `Point` ou `Point.from_string()` peut consommer excessivement le processeur et provoquer un déni de service, y compris via certaines méthodes de géocodage inverse. Mettre geopy à jour vers la version 2.5.0 ou ultérieure.

Python
IdentifiantCVE-2026-77387
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.5.0

Source : NVD — CVE-2026-77387

Analyse technique

Comportement inefficace d’une expression régulière lors du traitement de chaînes de coordonnées malformées; la correction limite la longueur d’entrée à 256 caractères. Le constructeur numérique `Point` n’est pas concerné.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée dans la période : la fiche indique une publication le 2026-10-01 à 17:17:31Z, soit le 2026-10-01 à 19:17:31+02:00.
ImpactUne entrée malformée suffisamment longue peut entraîner une consommation excessive du processeur et un déni de service.
Versions affectéesVersions antérieures à 2.5.0
Version corrigée2.5.0
ContournementLimiter la longueur des chaînes de coordonnées reçues à 256 caractères ou moins.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
Publication2026-10-01T17:17:31.733Z
Mise à jour2026-10-01T18:17:27.723Z

Action recommandée

Mettre à jour geopy vers 2.5.0 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :