
Une nouvelle façon d'exploiter CVE-2025-58360 pour contourner le WAF
Au cours de mon analyse de geoserver, j'ai trouvé une autre façon d'attaquer les entités externes XML (XXE) non authentifiées via l'opération WMS GetMap. On peut appeler cette vulnérabilité via /geoserver/{workspaces}/ows, en utilisant un appel OWS au service WMS au lieu d'appeler directement le service WMS via /geoserver/wms, comme indiqué ci-dessous
curl -X POST "http://IP:PORT/geoserver/topp/ows?service=WMS&version=2.0.0&request=getmap&maxFeatures=1&outputFormat=application%2Fjson" -H "Content-Type: application/xml" --data-binary @payload.xml -o output.png
La vulnérabilité est référencée CVE-2025-58360, mais elle offre un contournement d'attaque pour l'attaquant. Contourner les systèmes WAF, intercepter les utilisateurs utilisant geoserver (car les utilisateurs peuvent ne pas être en mesure de mettre à jour la version et utiliser uniquement le WAF pour intercepter les requêtes malveillantes).
