CVE-2020-26259
XStream уязвим к произвольному удалению файлов на локальном хосте при демаршалинге.
- Опубликовано
- 16 дек. 2020 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
XStream — это библиотека Java для сериализации объектов в XML и обратно. В XStream до версии 1.4.15 при демаршализации существует уязвимость, позволяющая произвольное удаление файлов на локальном хосте. Уязвимость может позволить удалённому злоумышленнику удалять произвольные известные файлы на хосте, при условии, что выполняющийся процесс имеет достаточные права, только путём манипуляции обрабатываемым входным потоком. Если вы полагаетесь на чёрный список по умолчанию в Security Framework от XStream, вам придётся использовать как минимум версию 1.4.15. Сообщённая уязвимость отсутствует при работе на Java 15 или новее. Ни один пользователь, который следовал рекомендации настроить Security Framework в XStream с белым списком, не затронут! Любой, кто полагается на чёрный список по умолчанию в XStream, может немедленно переключиться на белый список для разрешённых типов, чтобы избежать уязвимости. Пользователи XStream 1.4.14 или ниже, которые всё ещё хотят использовать чёрный список по умолчанию, могут воспользоваться обходным решением, подробно описанным в указанных рекомендациях.
Источники
3CVE-2020-26259 &&XStream Произвольное удаление файлов
- xstream-CVE-2020-26259Эксплойт
Эксплойт для CVE-2020-26259, уязвимость десериализации в XStream, позволяющая выполнить удаленный код через специально сформированный XML-ввод.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.