
Uma nova maneira de explorar CVE-2025-58360 contornando WAF
Durante minha análise do geoserver, encontrei outra maneira de atacar entidades externas XML não autenticadas (XXE) através da operação WMS GetMap. Podemos chamar essa vulnerabilidade via /geoserver/{workspaces}/ows, usando a chamada OWS para o serviço WMS em vez de chamar o serviço WMS diretamente via /geoserver/wms, conforme mostrado abaixo
A vulnerabilidade é CVE-2025-58360, mas ela fornece um bypass de ataque para o atacante. Contornar sistemas WAF, interceptar usuários que usam geoserver (Porque os usuários podem não conseguir atualizar a versão e apenas usar o WAF para interceptar requisições maliciosas)
