CVE-2025-58360
Mis à jour :
Vulnérabilité XXE dans GeoServer
Une faille de sécurité, identifiée comme CVE-2025-58360, a été découverte dans GeoServer. Elle concerne une vulnérabilité de type XML External Entity (XXE) affectant le point d’accès /geoserver/wms, plus précisément lors de l’opération GetMap. Le problème réside dans une validation insuffisante des entrées XML par l’application.
Points clés et Vulnérabilités :
- Type de vulnérabilité : XML External Entity (XXE).
- Impact : Permet à un attaquant de lire des fichiers arbitraires sur le système du serveur et d’exécuter des requêtes forgées côté serveur (SSRF) pour interagir avec des systèmes internes.
- Point d’exploitation : Le endpoint
/geoserver/wms, via l’opérationGetMap. - Identifiant CVE : CVE-2025-58360.
- Versions affectées :
- GeoServer versions antérieures à 2.25.6.
- GeoServer versions 2.26.0 à avant 2.26.3.
- GeoServer versions antérieures à 2.27.0.
Recommandations :
Il est conseillé aux utilisateurs de mettre à jour GeoServer vers l’une des versions corrigées suivantes :
- GeoServer 2.25.6
- GeoServer 2.26.3
- GeoServer 2.27.0
