PT-2025-48086 · Geoserver · Geoserver
CVE-2025-58360
·
Publicado
2025-11-25
·
Atualizado
2026-04-15
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do GeoServer de 2.26.0 a 2.26.1 e versões anteriores à 2.25.6
Descrição
O GeoServer é um servidor de código aberto utilizado para compartilhar e editar dados geoespaciais. Existe uma vulnerabilidade devido à restrição inadequada de referências de entidades externas XML na operação WMS GetMap. Isso permite que atacantes definam entidades externas dentro de solicitações XML, potencialmente levando ao acesso não autorizado a arquivos, Falsificação de Solicitação do Lado do Servidor (SSRF) e condições de negação de serviço. A vulnerabilidade está sendo ativamente explorada e afeta sistemas com o endpoint /geoserver/wms exposto. Aproximadamente 20.000+ ativos expostos na rede pública são afetados. A vulnerabilidade permite que um atacante leia arquivos arbitrários do servidor e potencialmente possibilite condições de negação de serviço ou acesso ao sistema interno. A vulnerabilidade pode ser explorada sem autenticação.
Recomendações
Atualize para o GeoServer versão 2.25.6, 2.26.3 ou 2.27.0.
Exploit
Correção
DoS
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Geoserver