文章总结: GeoServer存在一个高危漏洞CVE-2025-58360,未经身份验证的攻击者可利用WMSGetMap接口的XXE缺陷窃取任意文件或执行SSRF攻击。该漏洞源于对XML输入的清理不足,可能导致数据泄露和服务器崩溃。建议管理员立即更新至GeoServer2.25.6、2.26.3或2.27.0版本以修复此问题。
综合评分: 100
文章分类: 漏洞分析,漏洞预警,WEB安全,数据安全,网络安全
高危 GeoServer 漏洞 (CVE-2025-58360) 允许未经身份验证的 XXE 进行文件窃取和 SSRF 攻击
sec随谈
sec随谈
2025年12月1日 08:47
北京
GeoServer 的维护者发布了一份重要的安全公告,指出其存在一个高危漏洞,未经身份验证的攻击者可能利用该漏洞窃取敏感文件或导致服务器崩溃。该漏洞影响 GeoServer,这是一款广泛部署的开源软件服务器,使用 Java 编写,允许用户共享和编辑地理空间数据。
该漏洞被分配了标识符 CVE-2025-58360 和 CVSS 评分 8.2,是一个位于 Web 地图服务 (WMS) 中的XML 外部实体 (XXE)缺陷。
问题源于服务器处理数据请求的方式。根据安全公告,“应用程序通过特定的端点/地理服务器/WMS 操作 GetMap 接收 XML 输入。 ” 出现严重故障的原因是“此输入未经过充分的清理或限制,攻击者可以利用此漏洞在 XML 请求中定义外部实体。 ”
XXE 攻击利用“配置薄弱的 XML 解析器”诱骗服务器处理恶意引用。一旦成功利用,对托管空间数据基础设施的组织而言,后果可能十分严重。
该安全公告警告称,“此次攻击可能导致机密数据泄露、拒绝服务、从解析器所在机器的角度进行端口扫描以及其他系统影响。 ” 具体而言,远程攻击者可以利用此漏洞:
- 直接从服务器文件系统读取任意文件。
- 进行服务器端请求伪造 (SSRF) 以探测和与防火墙后的内部系统交互。
- 通过耗尽服务器资源来执行拒绝服务 (DoS) 攻击。
运行 GeoServer 的系统管理员请立即修补此漏洞。升级到最新的安全版本即可解决此漏洞。项目开发人员建议:“请更新至 GeoServer 2.25.6、GeoServer 2.26.3 或 GeoServer 2.27.0。”
如果未能应用这些更新,则“ WMS GetMap”操作将暴露出来,“XXE漏洞可用于从服务器文件系统中检索任意文件”。
参考链接:
https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《高危 GeoServer 漏洞 (CVE-2025-58360) 允许未经身份验证的 XXE 进行文件窃取和 SSRF 攻击》