CVE-2020-26259
XStream ist anfällig für eine beliebige Dateilöschung auf dem lokalen Host beim Unmarshalling.
- Veröffentlicht
- 16.12.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
XStream ist eine Java-Bibliothek zum Serialisieren von Objekten in XML und zurück. XStream vor Version 1.4.15 ist beim Unmarshalling anfällig für eine beliebige Dateilöschung (Arbitrary File Deletion) auf dem lokalen Host. Die Schwachstelle kann es einem entfernten Angreifer ermöglichen, beliebige bekannte Dateien auf dem Host zu löschen, sofern der ausführende Prozess über ausreichende Rechte verfügt – und zwar nur durch Manipulation des verarbeiteten Eingabestreams. Wenn Sie sich auf die Standard-Blacklist des Sicherheitsframeworks von XStream verlassen, müssen Sie mindestens Version 1.4.15 verwenden. Die gemeldete Schwachstelle besteht bei Java 15 oder höher nicht. Kein Benutzer ist betroffen, der der Empfehlung gefolgt ist, das Sicherheitsframework von XStream mit einer Whitelist einzurichten! Jeder, der sich auf die Standard-Blacklist von XStream verlässt, kann sofort auf eine Whitelist für die zulässigen Typen umstellen, um die Schwachstelle zu vermeiden. Benutzer von XStream 1.4.14 oder niedriger, die weiterhin die Standard-Blacklist von XStream verwenden möchten, können einen Workaround nutzen, der in den referenzierten Advisories detaillierter beschrieben wird.
Quellen
3CVE-2020-26259 &&XStream Willkürliches Löschen von Dateien
- xstream-CVE-2020-26259Exploit
Exploit für CVE-2020-26259, eine Deserialisierungsschwachstelle in XStream, die über manipulierte XML-Eingabe eine Remote-Code-Ausführung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.