CVE-2020-26258
Il Server-Side Forgery Request può essere attivato tramite unmarshalling con XStream
- Pubblicato
- 16 dic 2020
- Aggiornato
- 15 gen 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
Il Server-Side Forgery Request può essere attivato tramite unmarshalling con XStream
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NAlto · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
XStream è una libreria Java per serializzare oggetti in XML e viceversa. In XStream precedente alla versione 1.4.15, una vulnerabilità di tipo Server-Side Forgery Request può essere attivata durante l'unmarshalling. La vulnerabilità potrebbe consentire a un attaccante remoto di richiedere dati da risorse interne non disponibili pubblicamente, semplicemente manipolando lo stream di input processato. Se si fa affidamento sulla blacklist predefinita del Security Framework di XStream, è necessario utilizzare almeno la versione 1.4.15. La vulnerabilità segnalata non esiste se si esegue Java 15 o superiore. Nessun utente è colpito se ha seguito la raccomandazione di configurare il Security Framework di XStream con una whitelist! Chiunque faccia affidamento sulla blacklist predefinita di XStream può passare immediatamente a una whitelist per i tipi consentiti per evitare la vulnerabilità. Gli utenti di XStream 1.4.14 o versioni precedenti che desiderano ancora utilizzare la blacklist predefinita di XStream possono utilizzare una soluzione alternativa descritta in maggiore dettaglio negli advisory di riferimento.
CVE-2020-26258 && XStream SSRF
Proof-of-concept exploit per CVE-2020-26258, una vulnerabilità di server-side request forgery nella libreria di serializzazione XML XStream, che consente l'esecuzione di codice remoto non autenticata.
CVE-2020-26259: XStream è vulnerabile a un'Eliminazione Arbitraria di File sull'host locale durante l'unmarshalling, purché il processo in esecuzione abbia diritti sufficienti.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.