-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheid verholpen in GeoServer Advisory ID : NCSC-2025-0393 Versie : 1.00 Kans : medium CVE ID : CVE-2025-58360 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Restriction of XML External Entity Reference Uitgiftedatum : 20251212 Toepassing : GeoServer GeoServer Versie(s) : Platform(s) : Beschrijving OSGeo heeft een kwetsbaarheid verholpen in GeoServer (Specifiek voor versies 2.26.0 tot 2.26.2 en 2.25.6) De kwetsbaarheid bevindt zich in de wijze waarop GeoServer XML-input verwerkt, specifiek via de `/geoserver/wms` GetMap-operatie. Onjuiste sanitatie van XML-input stelt aanvallers in staat om gevoelige bestanden openbaar te maken of Denial-of-Service-aanvallen uit te voeren met behulp van op maat gemaakte XML-input. Er zijn gevallen van actief misbruik van deze kwetsbaarheid bekend. Mogelijke oplossingen OSGeo heeft updates uitgebracht om de kwetsbaarheid te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://github.com/geoserver/geoserver/security/advisories/GHSA- fjf5-xgmq-5525 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEj9lz1UkzuNhtLOX5ytTOqyR+cF8FAmk7zmYACgkQytTOqyR+ cF818Av/U/U05IijiYvK41meisYHd56Go76998WJEXy9DPJ1caXnSfZTLjPuPLMq F1Sr8GpP67VBqL7/ZHGfljoCa4tQ0tJislJBnm6EgbfH6z0CjhYoyFsDUTjQCw+9 d6jOPKPN/2kw2n9x27gNpQm535oD6+pNI0LA+vdzamtnvLqtGCG+oaH1jXf8aP+/ XJ/BeuaQ8gagxXEtdvRoxl3KpYVfGayhGa5vye23/2RVJ5G6FL0Nfz6q6uBfj2kp 7P3ZLGXY+WZeM6IHE4Wptdn8CTSsOaQDHT7m2BNoxwaQa9tWBy+VVGqss6NciTpp tuLkWP6txowpmQuY4//Gku5QsMnQDIZkEFpS5WPeCFUE34327n7mNtwvWK0pED0k y6cyW4Rw9E8m7SUvpHWeuMqcdvG17nP7tP3Lloy5itKwT+0vVrD5Jckmu4YgWpFU R45Z/uWSV6G7nzqLzYXtUB/+xQgSItQquUumeXo1VDXm+5cv3AbwLktwLSobncJP KHdY+2dJ =N5By -----END PGP SIGNATURE-----