CVE-2022-41966
XStream Denial of Service tramite overflow dello stack
- Pubblicato
- 27 dic 2022
- Aggiornato
- 11 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:HBasso · prossimi 30 giorni
- Percentile
- 95,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XStream serializza oggetti Java in XML e viceversa. Le versioni precedenti alla 1.4.20 possono consentire a un attaccante remoto di terminare l'applicazione con un errore di stack overflow, provocando un denial of service solo tramite la manipolazione del flusso di input elaborato. L'attacco utilizza l'implementazione del codice hash per collection e mappe per forzare un calcolo ricorsivo dell'hash che causa uno stack overflow. Questo problema è corretto nella versione 1.4.20, che gestisce lo stack overflow e solleva invece un'InputManipulationException. Una potenziale soluzione alternativa per gli utenti che usano solo HashMap o HashSet e il cui XML fa riferimento a questi solo come mappa o set predefiniti è modificare l'implementazione predefinita di java.util.Map e java.util secondo l'esempio di codice nell'avviso di sicurezza citato. Tuttavia, questo implica che la tua applicazione non si preoccupa dell'implementazione della mappa e che tutti gli elementi siano comparabili.
Fonti
1Debug e codice proof-of-concept per CVE-2022-41966, che dimostra lo sfruttamento della vulnerabilità di deserializzazione XStream in Java.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.