CVE-2022-41966
XStream Denial of Service durch Stack-Überlauf
- Veröffentlicht
- 27.12.2022
- Aktualisiert
- 11.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:HNiedrig · nächste 30 Tage
- Perzentil
- 95,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
XStream serialisiert Java-Objekte nach XML und wieder zurück. Versionen vor 1.4.20 können es einem entfernten Angreifer ermöglichen, die Anwendung mit einem Stack-Overflow-Fehler zu beenden, was ausschließlich durch Manipulation des verarbeiteten Eingabestroms zu einem Denial-of-Service führt. Der Angriff nutzt die Hashcode-Implementierung für Collections und Maps, um eine rekursive Hashberechnung zu erzwingen, die einen Stack-Overflow verursacht. Dieses Problem wurde in Version 1.4.20 behoben, die den Stack-Overflow behandelt und stattdessen eine InputManipulationException auslöst. Eine mögliche Problemumgehung für Benutzer, die nur HashMap oder HashSet verwenden und deren XML diese nur als Standard-Map oder Standard-Set referenziert, besteht darin, die Standardimplementierung von java.util.Map und java.util gemäß dem Codebeispiel in der referenzierten Ankündigung zu ändern. Dies setzt jedoch voraus, dass sich Ihre Anwendung nicht um die Implementierung der Map kümmert und alle Elemente vergleichbar sind.
Quellen
1Debug- und Proof-of-Concept-Code für CVE-2022-41966, der die Ausnutzung der XStream-Deserialisierungsschwachstelle in Java demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.