CVE-2013-7285
Версии Xstream API до 1.4.6 включительно и версия 1.4.10, если механизм безопасности не был инициализирован, могут позволить удалённому злоумышленнику...
- Опубликовано
- 15 мая 2019 г.
- Обновлено
- 6 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 7 янв. 2016 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Версии Xstream API до 1.4.6 включительно и версия 1.4.10, если механизм безопасности не был инициализирован, могут позволить удалённому злоумышленнику выполнять произвольные команды оболочки путём манипулирования обрабатываемым входным потоком при десериализации XML или любого поддерживаемого формата, например JSON.
Источники
2Java XML-библиотека сериализации с акцентом на уязвимость десериализации CVE-2013-7285, предоставляющая исходный код, бинарные файлы и документацию для анализа безопасности и тестирования эксплуатации.
Brian D. Hysell · java · 7 янв. 2016 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.