CVE-2025-58360
GeoServer عرضة لهجوم XML External Entities (XXE) غير المصادق عليه عبر ميزة WMS GetMap
- تم النشر
- 25/11/2025
- محدث
- 26/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/12/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
GeoServer هو خادم مفتوح المصدر يسمح للمستخدمين بمشاركة البيانات الجغرافية المكانية وتحريرها. من الإصدار 2.26.0 إلى ما قبل 2.26.2 وما قبل 2.25.6، تم تحديد ثغرة أمنية من نوع كيان خارجي في XML (XXE). يقبل التطبيق إدخال XML عبر نقطة نهاية محددة /geoserver/wms لعملية GetMap. ومع ذلك، لا يتم تعقيم هذا الإدخال أو تقييده بشكل كافٍ، مما يسمح للمهاجم بتعريف كيانات خارجية داخل طلب XML. تم إصلاح هذه المشكلة في GeoServer 2.25.6 وGeoServer 2.26.3 وGeoServer 2.27.0.
المصادر
6CVE-2025-58360
- CVE-2025-58360-GeoServer-XXEاستغلال
مختبر قائم على Docker يوضح CVE-2025-58360، وهو حقن XXE غير مصرح به وخطير في خدمات GeoServer WMS/OWS. يشمل سكربت استغلال لقراءة الملفات، SSRF، وتعداد الدلائل.
- CVE-2025-58360الكشف
الكشف السلبي عن CVE-2025-58360
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.