CVE-2022-41966
XStream Negação de Serviço via estouro de pilha
- Publicado
- 27 de dez. de 2022
- Atualizado
- 11 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:HBaixo · próximos 30 dias
- Percentil
- 95,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XStream serializa objetos Java para XML e vice-versa. Versões anteriores à 1.4.20 podem permitir que um atacante remoto encerre a aplicação com um erro de estouro de pilha, resultando em negação de serviço apenas por meio da manipulação do fluxo de entrada processado. O ataque utiliza a implementação do código hash para coleções e mapas para forçar o cálculo recursivo de hash, causando um estouro de pilha. Esse problema foi corrigido na versão 1.4.20, que trata o estouro de pilha e gera uma InputManipulationException em vez disso. Uma possível solução alternativa para usuários que utilizam apenas HashMap ou HashSet e cujo XML se refere a eles somente como map ou set padrão é alterar a implementação padrão de java.util.Map e java.util conforme o exemplo de código no aviso referenciado. No entanto, isso implica que a sua aplicação não se importa com a implementação do mapa e que todos os elementos são comparáveis.
Fontes
1Código de depuração e prova de conceito para CVE-2022-41966, demonstrando exploração da vulnerabilidade de desserialização XStream em Java.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.