CVE-2020-26217
Удалённое выполнение кода в XStream
- Опубликовано
- 16 нояб. 2020 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
XStream до версии 1.4.14 подвержен удалённому выполнению кода. Уязвимость может позволить удалённому злоумышленнику выполнять произвольные команды оболочки, всего лишь манипулируя обрабатываемым входным потоком. Затронуты только пользователи, полагающиеся на чёрные списки. Те, кто использует белый список Security Framework в XStream, не затронуты. Прилагаемый бюллетень безопасности содержит обходные пути в коде для пользователей, которые не могут обновиться. Проблема устранена в версии 1.4.14.
Источники
7CVE-2020-26217 && XStream RCE
- CVE-2020-26217-XStreamЭксплойт
CVE-2020-26217 XStream反序列化的poc
CVE-2020-26217 XStream RCE POC
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.