CVE-2025-58360

plus petit que 1 minute de lecture

Mis à jour :

GeoServer affecté par une vulnérabilité XXE

Une faille de sécurité, identifiée sous la référence CVE-2025-58360, a été découverte dans GeoServer. Cette vulnérabilité de type XML External Entity (XXE) découle d’un traitement insuffisant des entrées XML par l’application, particulièrement au niveau du point d’accès /geoserver/wms lors de l’opération GetMap.

Un attaquant peut exploiter cette faille pour définir des entités externes dans une requête XML. Les conséquences potentielles incluent la lecture de fichiers arbitraires sur le système du serveur et la réalisation d’attaques par Server-Side Request Forgery (SSRF) permettant d’interagir avec des systèmes internes.

Les versions de GeoServer antérieures à 2.25.6, les versions 2.26.0 à 2.26.3 incluses, ainsi que les versions antérieures à 2.27.0 sont concernées par ce problème.

Points Clés :

  • Type de vulnérabilité : XML External Entity (XXE)
  • Application affectée : GeoServer
  • Point d’accès vulnérable : /geoserver/wms (opération GetMap)

Vulnérabilités :

  • CVE-2025-58360 : Permet la lecture de fichiers arbitraires et des attaques SSRF.

Recommandations :

  • Mettre à jour GeoServer vers les versions suivantes : 2.25.6, 2.26.3, ou 2.27.0.

Source