CVE-2020-26259
XStream é vulnerável a uma Exclusão Arbitrária de Arquivos no host local durante o unmarshalling
- Publicado
- 16 de dez. de 2020
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:NAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XStream é uma biblioteca Java para serializar objetos para XML e vice-versa. No XStream anterior à versão 1.4.15, ele é vulnerável a uma Exclusão Arbitrária de Arquivos no host local durante a desserialização. A vulnerabilidade pode permitir que um atacante remoto exclua arquivos conhecidos arbitrários no host, contanto que o processo em execução tenha direitos suficientes, apenas manipulando o fluxo de entrada processado. Se você depender da lista negra padrão do Security Framework do XStream, terá que usar pelo menos a versão 1.4.15. A vulnerabilidade relatada não existe ao executar Java 15 ou superior. Nenhum usuário é afetado se seguiu a recomendação de configurar o Security Framework do XStream com uma lista branca! Qualquer pessoa que depende da lista negra padrão do XStream pode mudar imediatamente para uma lista branca dos tipos permitidos para evitar a vulnerabilidade. Usuários do XStream 1.4.14 ou inferior que ainda desejam usar a lista negra padrão do XStream podem usar uma solução alternativa descrita em mais detalhes nos avisos referenciados.
Fontes
3CVE-2020-26259 &&XStream Exclusão Arbitrária de Arquivo
- xstream-CVE-2020-26259Exploit
Exploit para CVE-2020-26259, uma vulnerabilidade de desserialização no XStream, que permite execução remota de código por meio de entrada XML maliciosa.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.