CVE-2025-58360

plus petit que 1 minute de lecture

Mis à jour :

Vulnérabilité XXE dans GeoServer

Une faille de sécurité, identifiée comme CVE-2025-58360, a été découverte dans GeoServer. Elle concerne une vulnérabilité de type XML External Entity (XXE) affectant le point d’accès /geoserver/wms, plus précisément lors de l’opération GetMap. Le problème réside dans une validation insuffisante des entrées XML par l’application.

Points clés et Vulnérabilités :

  • Type de vulnérabilité : XML External Entity (XXE).
  • Impact : Permet à un attaquant de lire des fichiers arbitraires sur le système du serveur et d’exécuter des requêtes forgées côté serveur (SSRF) pour interagir avec des systèmes internes.
  • Point d’exploitation : Le endpoint /geoserver/wms, via l’opération GetMap.
  • Identifiant CVE : CVE-2025-58360.
  • Versions affectées :
    • GeoServer versions antérieures à 2.25.6.
    • GeoServer versions 2.26.0 à avant 2.26.3.
    • GeoServer versions antérieures à 2.27.0.

Recommandations :

Il est conseillé aux utilisateurs de mettre à jour GeoServer vers l’une des versions corrigées suivantes :

  • GeoServer 2.25.6
  • GeoServer 2.26.3
  • GeoServer 2.27.0

Source