Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-58360 — Python 漏洞利用类,针对 CVE-2025-58360,即 GeoServer 的 GetMap 函数中的 XXE 漏洞,可实现任意文件读取。包含自动化利用和数据外带功能。 | Kitploit
工具/GitHubGitHub/thomas-osgood/cve-2025-58360
漏洞分析漏洞利用Web应用程序漏洞利用信息收集学习与教育实验室与实践
GitHubthomas-osgood/cve-2025-58360

cve-2025-58360

Python 漏洞利用类,针对 CVE-2025-58360,即 GeoServer 的 GetMap 函数中的 XXE 漏洞,可实现任意文件读取。包含自动化利用和数据外带功能。

查看仓库
1118个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

GeoServer: CVE-2025-58360

免责声明

本仓库中的代码和信息仅用于教育和研究目的。仓库所有者对您使用本仓库中的代码和/或信息所做的任何事情不承担任何责任。您的行为由您自己负责。请合法且负责任地使用。

Python3 类

exploit/exploiter.py 文件中的 Python3 类(GeoDumper)自动化利用了 XXE 漏洞,并将泄露的信息保存到本地文件中。

示例:

import exploit.exploiter as exploiter

target_ip = "localhost"
secure = False

geoserver_path = "geoserver"

dumper = exploiter.GeoDumper(target_ip=target_ip, geoserver_path=geoserver_path, is_secure=secure)
(data, filename) = dumper.dump_file(target_file)
print(f"[+] data saved to \"{filename}\"")
print(f"[+] Data:\n{data.decode("utf-8")}")

漏洞参考

该漏洞利用 GetMap 函数中未正确清理的 XML 输入,导致攻击者可以任意读取文件。

有关该漏洞的更多信息和更好的解释/分析,可在下面的链接中找到。

  • Geoserver 官方 GitHub 安全公告
  • CVE 记录
  • CISA 发布
  • TryHackMe 房间,GeoServer: CVE-2025-58360

注意:我并未发现该漏洞,也没有进行任何相关研究。本代码和仓库是我在 TryHackMe 上完成相关房间时创建的。

下载工具