CVE-2020-26259
XStream è vulnerabile a una cancellazione arbitraria di file sull'host locale durante l'unmarshalling.
- Pubblicato
- 16 dic 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XStream è una libreria Java per serializzare oggetti in XML e viceversa. In XStream precedente alla versione 1.4.15, è vulnerabile a un'Eliminazione Arbitraria di File sull'host locale durante l'unmarshalling. La vulnerabilità può consentire a un attaccante remoto di eliminare file noti arbitrari sull'host, purché il processo in esecuzione disponga di diritti sufficienti, semplicemente manipolando lo stream di input elaborato. Se si fa affidamento sulla blacklist predefinita di XStream del Security Framework, sarà necessario utilizzare almeno la versione 1.4.15. La vulnerabilità segnalata non esiste con Java 15 o versioni successive. Nessun utente è interessato se ha seguito la raccomandazione di configurare il Security Framework di XStream con una whitelist! Chiunque faccia affidamento sulla blacklist predefinita di XStream può passare immediatamente a una whitelist per i tipi consentiti per evitare la vulnerabilità. Gli utenti di XStream 1.4.14 o versioni precedenti che desiderano ancora utilizzare la blacklist predefinita di XStream possono utilizzare una soluzione alternativa descritta in maggior dettaglio negli advisory di riferimento.
Fonti
3CVE-2020-26259 &&XStream Eliminazione Arbitraria di File
- xstream-CVE-2020-26259Exploit
Exploit per CVE-2020-26259, una vulnerabilità di deserializzazione in XStream, che consente l'esecuzione remota di codice tramite input XML appositamente predisposto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.