CVE-2020-26258
يمكن تنشيط طلب تزوير من جانب الخادم عبر إلغاء التجميع باستخدام XStream
- تم النشر
- 16/12/2020
- محدث
- 15/01/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XStream هي مكتبة Java تُستخدم لتسلسل الكائنات إلى XML والعودة بها مرة أخرى. في XStream قبل الإصدار 1.4.15، يمكن تفعيل ثغرة Server-Side Forgery Request عند إلغاء التسلسل (unmarshalling). قد تسمح الثغرة لمهاجم عن بُعد بطلب بيانات من موارد داخلية غير متاحة للعموم فقط عن طريق التلاعب بتيار الإدخال المعالج. إذا كنت تعتمد على القائمة السوداء الافتراضية في إطار الأمان الخاص بـ XStream، فسيتعين عليك استخدام الإصدار 1.4.15 على الأقل. الثغرة المُبلَّغ عنها غير موجودة إذا كنت تعمل على Java 15 أو إصدار أحدث. لا يتأثر أي مستخدم اتبع التوصية بإعداد إطار الأمان الخاص بـ XStream باستخدام قائمة بيضاء! يمكن لأي شخص يعتمد على القائمة السوداء الافتراضية في XStream التحول فورًا إلى قائمة بيضاء للأنواع المسموح بها لتجنب الثغرة. يمكن لمستخدمي XStream 1.4.14 أو أقل الذين ما زالوا يرغبون في استخدام القائمة السوداء الافتراضية في XStream استخدام حل بديل موصوف بمزيد من التفصيل في النشرات الاستشارية المشار إليها.
المصادر
3CVE-2020-26258 && XStream SSRF
استغلال إثبات المفهوم لـ CVE-2020-26258، وهي ثغرة تزوير طلبات من جانب الخادم في مكتبة تسلسل XML XStream، مما يتيح تنفيذ أكواد عن بُعد بدون مصادقة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.