CVE-2020-26259
XStream, अनमार्शलिंग करते समय स्थानीय होस्ट पर मनमाना फ़ाइल विलोपन के प्रति संवेदनशील है।
- प्रकाशित
- 16 दिस॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream एक Java लाइब्रेरी है जो ऑब्जेक्ट्स को XML में सीरियलाइज़ करने और वापस XML से ऑब्जेक्ट्स में बदलने के लिए उपयोग की जाती है। XStream 1.4.15 से पहले के संस्करण में, अनमार्शलिंग (unmarshalling) के समय लोकल होस्ट पर आर्बिट्रेरी फ़ाइल विलोपन (Arbitrary File Deletion) की भेद्यता है। यह भेद्यता किसी दूरस्थ हमलावर को, केवल प्रोसेस किए गए इनपुट स्ट्रीम में हेरफेर करके, होस्ट पर ज्ञात फ़ाइलों को हटाने की अनुमति दे सकती है, बशर्ते निष्पादित होने वाली प्रक्रिया के पास पर्याप्त अधिकार हों। यदि आप XStream के Security Framework की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर हैं, तो आपको कम से कम संस्करण 1.4.15 का उपयोग करना होगा। रिपोर्ट की गई भेद्यता Java 15 या उच्चतर चलाने पर मौजूद नहीं है। जिस किसी उपयोगकर्ता ने XStream के Security Framework को व्हाइटलिस्ट के साथ स्थापित करने की अनुशंसा का पालन किया है, वह प्रभावित नहीं है! अनुमत प्रकारों के लिए XStream की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर कोई भी व्यक्ति भेद्यता से बचने के लिए तुरंत व्हाइटलिस्ट पर स्विच कर सकता है। XStream 1.4.14 या उससे नीचे के उपयोगकर्ता जो अब भी XStream की डिफ़ॉल्ट ब्लैकलिस्ट का उपयोग करना चाहते हैं, वे संदर्भित एडवाइज़री में अधिक विस्तार से वर्णित वर्कअराउंड का उपयोग कर सकते हैं।
स्रोत
3CVE-2020-26259 &&XStream मनमाना फ़ाइल विलोपन
- xstream-CVE-2020-26259एक्सप्लॉइट
CVE-2020-26259 के लिए एक्सप्लॉइट, XStream में एक डिसीरियलाइज़ेशन भेद्यता, जो क्राफ्टेड XML इनपुट के माध्यम से रिमोट कोड निष्पादन को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।