CVE-2025-58360
GeoServer est vulnérable à une attaque non authentifiée par entités externes XML (XXE) via la fonctionnalité WMS GetMap
- Publié
- 25 nov. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 11 déc. 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
GeoServer est un serveur open source qui permet aux utilisateurs de partager et de modifier des données géospatiales. De la version 2.26.0 à avant 2.26.2 et avant 2.25.6, une vulnérabilité de type XML External Entity (XXE) a été identifiée. L'application accepte des entrées XML via un point de terminaison spécifique /geoserver/wms, opération GetMap. Cependant, cette entrée n'est pas suffisamment assainie ou restreinte, permettant à un attaquant de définir des entités externes dans la requête XML. Ce problème a été corrigé dans GeoServer 2.25.6, GeoServer 2.26.3 et GeoServer 2.27.0.
Sources
6CVE-2025-58360
- CVE-2025-58360-GeoServer-XXEExploit
Laboratoire basé sur Docker démontrant CVE-2025-58360, une injection XXE non authentifiée critique dans les services WMS/OWS de GeoServer. Comprend un script d'exploitation pour la lecture de fichiers, le SSRF et l'énumération de répertoires.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.