← voltar
CVE-2025-58360

GeoServer is vulnerable to an Unauthenticated XML External Entities (XXE) attack via WMS GetMap feature

CVSS 8.2 HIGHEPSS 66.8%● KEVCWE-611
Em resumo

GeoServer tem uma falha de segurança onde atacantes podem enviar requisições XML especialmente preparadas para o recurso WMS GetMap sem fazer login, podendo ler arquivos sensíveis ou derrubar o servidor. Isso ocorre porque a aplicação não valida adequadamente a entrada XML.

Detalhe técnico

Um atacante não autenticado pode explorar a vulnerabilidade XXE através do endpoint /geoserver/wms GetMap injetando entidades XML maliciosas nas requisições. A aplicação falha em desabilitar o processamento de entidades externas, permitindo divulgação de arquivos, SSRF ou ataque de negação de serviço. As versões afetadas são 2.26.0–2.26.1 e 2.25.0–2.25.5.

Resumo gerado e traduzido por IA a partir da descrição oficial.
GeoServer is an open source server that allows users to share and edit geospatial data. From version 2.26.0 to before 2.26.2 and before 2.25.6, an XML External Entity (XXE) vulnerability was identified. The application accepts XML input through a specific endpoint /geoserver/wms operation GetMap. However, this input is not sufficiently sanitized or restricted, allowing an attacker to define external entities within the XML request. This issue has been patched in GeoServer 2.25.6, GeoServer 2.26.3, and GeoServer 2.27.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
Produtos afetados
geoserver · geoserver
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →