CVE-2022-41966
XStream में स्टैक ओवरफ्लो के माध्यम से सेवा अस्वीकार
- प्रकाशित
- 27 दिस॰ 2022
- अद्यतन
- 11 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream जावा ऑब्जेक्ट्स को XML में और वापस XML से क्रमबद्ध (serialize) करता है। संस्करण 1.4.20 से पहले के संस्करण किसी दूरस्थ हमलावर को स्टैक ओवरफ़्लो त्रुटि के साथ एप्लिकेशन को समाप्त करने की अनुमति दे सकते हैं, जिसके परिणामस्वरूप केवल प्रोसेस्ड इनपुट स्ट्रीम में हेरफेर करके सेवा से वंचित (denial of service) किया जा सकता है। यह हमला कलेक्शन और मैप्स के लिए हैश कोड इम्प्लीमेंटेशन का उपयोग करके पुनरावर्ती हैश गणना को बलपूर्वक लागू करता है, जिससे स्टैक ओवरफ़्लो होता है। यह समस्या संस्करण 1.4.20 में पैच की गई है, जो स्टैक ओवरफ़्लो को संभालती है और उसके स्थान पर InputManipulationException उठाती है। उन उपयोगकर्ताओं के लिए जो केवल HashMap या HashSet का उपयोग करते हैं और जिनका XML इन्हें केवल डिफ़ॉल्ट मैप या सेट के रूप में संदर्भित करता है, एक संभावित वर्कअराउंड यह है कि संदर्भित एडवाइज़री में दिए गए कोड उदाहरण के अनुसार java.util.Map और java.util के डिफ़ॉल्ट इम्प्लीमेंटेशन को बदल दिया जाए। हालाँकि, इसका तात्पर्य है कि आपका एप्लिकेशन मैप के इम्प्लीमेंटेशन की परवाह नहीं करता है और सभी एलिमेंट तुलनीय (comparable) हैं।
स्रोत
1CVE-2022-41966 के लिए डिबग और प्रूफ-ऑफ-कॉन्सेप्ट कोड, जावा में XStream डिसीरियलाइज़ेशन भेद्यता के शोषण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।