CVE-2020-26259
XStream معرض لثغرة حذف ملفات تعسفي على المضيف المحلي عند إلغاء التسلسل
- تم النشر
- 16/12/2020
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XStream هي مكتبة جافا لتحويل الكائنات إلى XML والعكس. في الإصدارات قبل 1.4.15 من XStream، توجد ثغرة تسمح بحذف ملفات تعسفية على المضيف المحلي عند إلغاء التسلسل (unmarshalling). قد تسمح الثغرة لمهاجم عن بُعد بحذف ملفات معروفة تعسفية على المضيف طالما أن العملية المنفذة تمتلك الصلاحيات الكافية، وذلك فقط عن طريق التلاعب بتيار الإدخال المعالج. إذا كنت تعتمد على القائمة السوداء الافتراضية لإطار الأمان في XStream، فسيتعين عليك استخدام الإصدار 1.4.15 على الأقل. الثغرة المذكورة غير موجودة عند تشغيل Java 15 أو إصدارات أحدث. لا يتأثر أي مستخدم اتبع التوصية بإعداد إطار الأمان في XStream باستخدام قائمة بيضاء! يمكن لأي شخص يعتمد على القائمة السوداء الافتراضية في XStream التبديل فورًا إلى قائمة بيضاء للأنواع المسموح بها لتجنب الثغرة. يمكن لمستخدمي XStream 1.4.14 أو إصدارات أقدم الذين ما زالوا يرغبون في استخدام القائمة السوداء الافتراضية استخدام حل بديل موصوف بمزيد من التفصيل في النشرات الأمنية المشار إليها.
المصادر
3CVE-2020-26259 &&XStream حذف ملف عشوائي
- xstream-CVE-2020-26259استغلال
استغلال لـ CVE-2020-26259، وهي ثغرة إلغاء تسلسل في XStream، مما يتيح تنفيذ تعليمات برمجية عن بُعد عبر إدخال XML مصمم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.