CVE-2020-26258
La falsification de requête côté serveur peut être activée lors de l'unmarshalling avec XStream
- Publié
- 16 déc. 2020
- Mise à jour
- 15 janv. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XStream est une bibliothèque Java permettant de sérialiser des objets en XML et inversement. Dans XStream avant la version 1.4.15, une vulnérabilité de type Server-Side Forgery Request peut être activée lors du désassemblage (unmarshalling). Cette vulnérabilité peut permettre à un attaquant distant de demander des données à des ressources internes qui ne sont pas accessibles publiquement, en manipulant simplement le flux d'entrée traité. Si vous vous fiez à la liste noire par défaut du Security Framework de XStream, vous devrez utiliser au moins la version 1.4.15. La vulnérabilité signalée n'existe pas si vous utilisez Java 15 ou une version ultérieure. Aucun utilisateur qui a suivi la recommandation de configurer le Security Framework de XStream avec une liste blanche n'est affecté ! Toute personne qui s'appuie sur la liste noire par défaut de XStream peut immédiatement passer à une liste blanche pour les types autorisés afin d'éviter la vulnérabilité. Les utilisateurs de XStream 1.4.14 ou inférieur qui souhaitent toujours utiliser la liste noire par défaut de XStream peuvent utiliser une solution de contournement décrite plus en détail dans les avis de sécurité référencés.
Sources
3CVE-2020-26258 && XStream SSRF
Exploit de preuve de concept pour CVE-2020-26258, une vulnérabilité de falsification de requête côté serveur dans la bibliothèque de sérialisation XML XStream, permettant l'exécution de code à distance non authentifiée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.