跳到主要内容

高危

OSGeo GeoServer WMS GetMap XML外部实体注入漏洞

2025-11-25 14:03:49 公开 ,2026-03-05 05:47:52 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-611 (Improper Restriction of XML External Entity Reference)
CAPEC:
CAPEC-221 (Data Serialization External Entities Blowup)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-12-12 12:55:43

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
CVSS v3.1 风险值
8.2

详细信息

漏洞类型
代码问题
漏洞描述
GeoServer是GeoServer开源的一个用Java编写的开源软件服务器。允许用户共享和编辑地理空间数据。GeoServer 2.26.0版本至2.26.2之前版本和2.25.6之前版本存在不恰当的XML外部实体引用限制漏洞,该漏洞发生在应用程序通过特定端点/geoserver/wms操作GetMap接收XML输入时,可能允许攻击者在XML请求中定义外部实体。
修复建议
请升级到2.26.2、2.25.6、2.27.0、2.28.0、2.28.1或更高版本,参考链接: https://osgeo-org.atlassian.net/browse/GEOS-11922 https://github.com/geoserver/geoserver/releases

参考链接