
CVE-2025-58360을 악용하고 WAF를 우회하는 새로운 방법
내 geoserver 분석 중 WMS GetMap 작업을 통해 인증되지 않은 XML External Entities(XXE)를 공격하는 또 다른 방법을 발견했습니다. 아래와 같이 /geoserver/wms를 통해 WMS 서비스를 직접 호출하는 대신 OWS 호출을 사용하여 WMS 서비스를 호출함으로써 /geoserver/{workspaces}/ows 경로를 통해 이 취약점을 트리거할 수 있습니다.
curl -X POST "http://IP:PORT/geoserver/topp/ows?service=WMS&version=2.0.0&request=getmap&maxFeatures=1&outputFormat=application%2Fjson" -H "Content-Type: application/xml" --data-binary @payload.xml -o output.png
이 취약점은 CVE-2025-58360으로, 공격자에게 공격 우회(bypass)를 제공합니다. WAF 시스템을 우회하고 geoserver를 사용하는 사용자를 가로챌 수 있습니다. (사용자가 버전을 업데이트하지 못하고 WAF만 사용하여 악성 요청을 차단하는 경우가 있기 때문입니다.)
