CVE-2020-26258
高已发布
通过 XStream 反序列化可激活服务端伪造请求
- 已发布
- 2020年12月16日
- 已更新
- 2025年1月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.7/ 10高
通过 XStream 反序列化可激活服务端伪造请求
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N高 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
XStream 是一个 Java 库,用于将对象序列化为 XML,并可将 XML 反序列化回对象。在 1.4.15 版本之前的 XStream 中,反序列化(unmarshalling)时可能触发服务端伪造请求(Server-Side Forgery Request)漏洞。该漏洞可能允许远程攻击者仅通过操纵所处理的输入流,即可请求内部资源中不对外公开的数据。如果您依赖 XStream 安全框架的默认黑名单,则必须使用至少 1.4.15 版本。如果运行 Java 15 或更高版本,则不存在该漏洞。凡遵循建议使用白名单配置 XStream 安全框架的用户均不受影响!任何依赖 XStream 默认黑名单的用户都可以立即改用白名单来限定允许的类型,以避免该漏洞。仍希望使用 XStream 默认黑名单的 XStream 1.4.14 及以下版本用户,可以使用所引用公告中更详细描述的变通方案。
CVE-2020-26258 && XStream SSRF
针对CVE-2020-26258的概念验证利用,这是XStream XML序列化库中的一个服务器端请求伪造漏洞,允许未经身份验证的远程代码执行。
CVE-2020-26259:XStream在反序列化时,只要执行进程拥有足够的权限,就容易受到本地主机上任意文件删除的影响。
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。