
CVE-2025-58360 के लिए पायथन एक्सप्लॉइट क्लास, जियोसर्वर के GetMap फंक्शन में एक XXE भेद्यता जो मनमानी फ़ाइल पढ़ने की अनुमति देती है। इसमें स्वचालित शोषण और डेटा बहिर्निष्कासन शामिल है।
इस रिपॉजिटरी में मौजूद कोड और जानकारी केवल शैक्षिक और शोध उद्देश्यों के लिए है। इस रिपॉजिटरी का मालिक इस कोड और/या जानकारी के साथ आपके द्वारा किए जाने वाले किसी भी कार्य के लिए कोई जिम्मेदारी नहीं लेता है। आपके कार्य आपके अपने हैं। कृपया इसे कानूनी और जिम्मेदारी से उपयोग करें।
exploit/exploiter.py फ़ाइल में Python3 क्लास (GeoDumper) XXE भेद्यता के शोषण को स्वचालित करता है और लीक की गई जानकारी को एक स्थानीय फ़ाइल में सहेजता है।
उदाहरण:
import exploit.exploiter as exploiter
target_ip = "localhost"
secure = False
geoserver_path = "geoserver"
dumper = exploiter.GeoDumper(target_ip=target_ip, geoserver_path=geoserver_path, is_secure=secure)
(data, filename) = dumper.dump_file(target_file)
print(f"[+] data saved to \"{filename}\"")
print(f"[+] Data:\n{data.decode("utf-8")}")
प्रश्न में मौजूद भेद्यता GetMap फ़ंक्शन में अनुचित रूप से सैनिटाइज़ नहीं किए गए XML इनपुट का शोषण करती है, जिससे हमलावर द्वारा मनमानी फ़ाइल पढ़ी जा सकती है।
भेद्यता के बारे में अधिक जानकारी और बेहतर स्पष्टीकरण/विस्तृत विवरण नीचे दिए गए लिंक में पाए जा सकते हैं।
नोट: मैंने भेद्यता की खोज नहीं की या उससे संबंधित कोई शोध नहीं किया। यह कोड और रिपॉजिटरी TryHackMe पर संबंधित कक्ष को करते समय बनाई गई थी।