Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GeoServer (CVE-2025-30220)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
10/06/2025
Última modificación:
26/08/2025

Descripción

GeoServer es un servidor de código abierto que permite a los usuarios compartir y editar datos geoespaciales. El uso de la librería XSD de Eclipse por parte de la clase Esquema de GeoTools para representar la estructura de datos del esquema es vulnerable a la vulnerabilidad de Entidad Externa XML (XXE). Esto afecta a quien exponga el procesamiento XML con gt-xsd-core involucrado en el análisis, cuando los documentos contienen una referencia a un esquema XML externo. La clase Esquemas de gt-xsd-core no utiliza el EntityResolver proporcionado por ParserHandler (si se configuró alguno). Esto también afecta a los usuarios del almacén de datos gt-wfs-ng donde el parámetro de conexión ENTITY_RESOLVER no se utilizaba correctamente. Esta vulnerabilidad está corregida en GeoTools 33.1, 32.3, 31.7 y 28.6.1, GeoServer 2.27.1, 2.26.3 y 2.25.7, y GeoNetwork 4.4.8 y 4.2.13.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:geotools:geotools:*:*:*:*:*:*:*:* 28.6.1 (excluyendo)
cpe:2.3:a:geotools:geotools:*:*:*:*:*:*:*:* 29.0 (incluyendo) 31.7 (excluyendo)
cpe:2.3:a:geotools:geotools:*:*:*:*:*:*:*:* 32.0 (incluyendo) 32.3 (excluyendo)
cpe:2.3:a:geotools:geotools:33.0:*:*:*:*:*:*:*
cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.13 (excluyendo)
cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.8 (excluyendo)
cpe:2.3:a:osgeo:geoserver:*:*:*:*:*:*:*:* 2.25.7 (excluyendo)
cpe:2.3:a:osgeo:geoserver:*:*:*:*:*:*:*:* 2.26.0 (incluyendo) 2.26.3 (excluyendo)
cpe:2.3:a:osgeo:geoserver:2.27.0:*:*:*:*:*:*:*