
A new way to exploit CVE-2025-58360 bypass WAF
В ходе анализа geoServer я обнаружил еще один способ атаки неаутентифицированных XML-внешних сущностей (XXE) через операцию WMS GetMap. Мы можем вызвать эту уязвимость через /geoserver/{workspaces}/ows, используя вызов OWS к сервису WMS вместо прямого вызова сервиса WMS через /geoserver/wms, как показано ниже
Уязвимость имеет идентификатор CVE-2025-58360, но она предоставляет атакующему возможность обхода. Обход систем WAF, перехват пользователей, использующих GeoServer (потому что пользователи могут не иметь возможности обновить версию и используют только WAF для перехвата вредоносных запросов)
