CVE-2020-26258
सर्वर-साइड फोर्जरी अनुरोध को XStream के साथ अनमार्शलिंग करके सक्रिय किया जा सकता है
- प्रकाशित
- 16 दिस॰ 2020
- अद्यतन
- 15 जन॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream एक Java लाइब्रेरी है जो ऑब्जेक्ट्स को XML में और वापस serialize करने के लिए है। XStream के संस्करण 1.4.15 से पहले, unmarshalling के दौरान एक Server-Side Forgery Request भेद्यता सक्रिय हो सकती है। यह भेद्यता किसी दूरस्थ हमलावर को केवल संसाधित इनपुट स्ट्रीम में हेरफेर करके उन आंतरिक संसाधनों से डेटा का अनुरोध करने की अनुमति दे सकती है जो सार्वजनिक रूप से उपलब्ध नहीं हैं। यदि आप XStream के Security Framework की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर हैं, तो आपको कम से कम संस्करण 1.4.15 का उपयोग करना होगा। रिपोर्ट की गई भेद्यता Java 15 या उससे अधिक चलाने पर मौजूद नहीं होती। कोई भी उपयोगकर्ता जिसने XStream के Security Framework को व्हाइटलिस्ट के साथ सेट करने की अनुशंसा का पालन किया है, वह प्रभावित नहीं होता है! XStream की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर कोई भी व्यक्ति भेद्यता से बचने के लिए अनुमत प्रकारों के लिए तुरंत व्हाइटलिस्ट पर स्विच कर सकता है। XStream 1.4.14 या उससे नीचे के उपयोगकर्ता जो अभी भी XStream की डिफ़ॉल्ट ब्लैकलिस्ट का उपयोग करना चाहते हैं, वे संदर्भित advisories में अधिक विस्तार से वर्णित workaround का उपयोग कर सकते हैं।
स्रोत
3CVE-2020-26258 && XStream SSRF
CVE-2020-26258 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, XStream XML सीरियलाइज़ेशन लाइब्रेरी में एक सर्वर-साइड अनुरोध जालसाजी भेद्यता, जो प्रमाणीकरण रहित दूरस्थ कोड निष्पादन को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।