CVE-2020-26259
XStream est vulnérable à une suppression arbitraire de fichiers sur l'hôte local lors du unmarshalling
- Publié
- 16 déc. 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:NÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XStream est une bibliothèque Java pour sérialiser des objets en XML et vice versa. XStream, avant la version 1.4.15, est vulnérable à une suppression arbitraire de fichiers sur l'hôte local lors de la désérialisation. La vulnérabilité peut permettre à un attaquant distant de supprimer arbitrairement des fichiers connus sur l'hôte, tant que le processus en cours d'exécution dispose de droits suffisants, uniquement en manipulant le flux d'entrée traité. Si vous vous fiez à la liste noire par défaut du Security Framework de XStream, vous devrez utiliser au moins la version 1.4.15. La vulnérabilité signalée n'existe pas sous Java 15 ou version ultérieure. Aucun utilisateur ayant suivi la recommandation de configurer le Security Framework de XStream avec une liste blanche n'est affecté ! Toute personne qui se fie à la liste noire par défaut de XStream peut immédiatement passer à une liste blanche pour les types autorisés afin d'éviter la vulnérabilité. Les utilisateurs de XStream 1.4.14 ou inférieure qui souhaitent toujours utiliser la liste noire par défaut de XStream peuvent utiliser un contournement décrit plus en détail dans les avis référencés.
Sources
3CVE-2020-26259 &&XStream Suppression arbitraire de fichiers
- xstream-CVE-2020-26259Exploit
Exploit pour CVE-2020-26259, une vulnérabilité de désérialisation dans XStream, permettant l'exécution de code à distance via une entrée XML spécialement conçue.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.