
طريقة جديدة لاستغلال CVE-2025-58360 لتجاوز WAF
أثناء تحليلي لـ geoserver، وجدت طريقة أخرى لمهاجمة الكيانات الخارجية XML غير الموثَّقة (XXE) عبر عملية WMS GetMap. يمكننا استدعاء هذه الثغرة عبر /geoserver/{workspaces}/ows، باستخدام استدعاء OWS لخدمة WMS بدلاً من استدعاء خدمة WMS مباشرة عبر /geoserver/wms كما هو موضح أدناه
curl -X POST "http://IP:PORT/geoserver/topp/ows?service=WMS&version=2.0.0&request=getmap&maxFeatures=1&outputFormat=application%2Fjson" -H "Content-Type: application/xml" --data-binary @payload.xml -o output.png
الثغرة هي CVE-2025-58360، لكنها توفر للمهاجم تجاوزًا للهجوم. تجاوز أنظمة WAF، واعتراض المستخدمين الذين يستخدمون geoserver (لأن المستخدمين قد لا يتمكنون من تحديث الإصدار ويعتمدون فقط على WAF لاعتراض الطلبات الخبيثة)
