CVE-2020-26258
Server-Side Forgery Request kann beim Unmarshalling mit XStream aktiviert werden
- Veröffentlicht
- 16.12.2020
- Aktualisiert
- 15.01.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
XStream ist eine Java-Bibliothek zum Serialisieren von Objekten in XML und zurück. In XStream vor Version 1.4.15 kann beim Unmarshalling eine Server-Side-Forgery-Request-Schwachstelle aktiviert werden. Die Schwachstelle kann es einem entfernten Angreifer ermöglichen, Daten von internen Ressourcen anzufragen, die nicht öffentlich verfügbar sind, indem er lediglich den verarbeiteten Eingabestrom manipuliert. Wenn Sie sich auf die Standard-Blacklist des Security Frameworks von XStream verlassen, müssen Sie mindestens Version 1.4.15 verwenden. Die gemeldete Schwachstelle besteht nicht, wenn Java 15 oder höher ausgeführt wird. Kein Benutzer ist betroffen, der der Empfehlung gefolgt ist, das Security Framework von XStream mit einer Whitelist einzurichten! Jeder, der sich auf die Standard-Blacklist von XStream verlässt, kann sofort auf eine Whitelist für die erlaubten Typen umsteigen, um die Schwachstelle zu vermeiden. Benutzer von XStream 1.4.14 oder niedriger, die weiterhin die Standard-Blacklist von XStream verwenden möchten, können einen Workaround nutzen, der in den referenzierten Advisories genauer beschrieben ist.
Quellen
3CVE-2020-26258 && XStream SSRF
Proof-of-Concept-Exploit für CVE-2020-26258, eine Server-Side-Request-Forgery-Schwachstelle in der XStream-XML-Serialisierungsbibliothek, die eine nicht authentifizierte Remote-Codeausführung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.