一、 漏洞 CVE-2020-26258 基础信息
漏洞信息
                                        # 利用XStream反序列化可触发服务端伪造请求漏洞

## 概述
XStream 是一个用于将对象序列化为 XML 并反序列化的 Java 库。在 XStream 1.4.15 之前的版本中,存在一个 Server-Side Request Forgery(SSRF)漏洞,当反序列化时会被触发。这个漏洞可能允许远程攻击者通过操纵处理的输入流来请求内部资源,而这些资源通常是不可公开访问的。

## 影响版本
XStream 1.4.14 及以下版本

## 细节
该漏洞主要影响使用了 XStream 默认黑名单功能的安全框架。使用 Java 15 或更高版本的用户不受此漏洞影响。遵循推荐配置 XStream 安全框架使用白名单的用户也不受影响。

## 影响
受影响的用户可以选择升级到 XStream 1.4.15 或以上版本,或者立即将安全框架从默认黑名单切换到白名单。对于仍然使用 XStream 默认黑名单且使用 1.4.14 及以下版本的用户,可以采用在参考公告中详细描述的解决方法。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Server-Side Forgery Request can be activated unmarshalling with XStream
来源:美国国家漏洞数据库 NVD
漏洞描述信息
XStream is a Java library to serialize objects to XML and back again. In XStream before version 1.4.15, a Server-Side Forgery Request vulnerability can be activated when unmarshalling. The vulnerability may allow a remote attacker to request data from internal resources that are not publicly available only by manipulating the processed input stream. If you rely on XStream's default blacklist of the Security Framework, you will have to use at least version 1.4.15. The reported vulnerability does not exist if running Java 15 or higher. No user is affected who followed the recommendation to setup XStream's Security Framework with a whitelist! Anyone relying on XStream's default blacklist can immediately switch to a whilelist for the allowed types to avoid the vulnerability. Users of XStream 1.4.14 or below who still want to use XStream default blacklist can use a workaround described in more detailed in the referenced advisories.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
服务端请求伪造(SSRF)
来源:美国国家漏洞数据库 NVD
漏洞标题
XStream 代码问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
XStream是XStream(Xstream)团队的一个轻量级的、简单易用的开源Java类库,它主要用于将对象序列化成XML(JSON)或反序列化为对象。 XStream 存在代码问题漏洞,该漏洞源于服务器端伪造请求漏洞可以在解组时激活。该漏洞可能允许远程攻击者可利用该漏洞通过操纵已处理的输入流从内部资源请求不能公开使用的数据。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
代码问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2020-26258 的公开POC
# POC 描述 源链接 神龙链接
1 CVE-2020-26258 && XStream SSRF https://github.com/Al1ex/CVE-2020-26258 POC详情
2 XStream before 1.4.15 is susceptible to server-side request forgery. An attacker can request data from internal resources that are not publicly available by manipulating the processed input stream, thereby making it possible to obtain sensitive information, modify data, and/or execute unauthorized administrative operations. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2020/CVE-2020-26258.yaml POC详情
3 None https://github.com/Threekiii/Awesome-POC/blob/master/%E5%BC%80%E5%8F%91%E6%A1%86%E6%9E%B6%E6%BC%8F%E6%B4%9E/XStream%20SSRF%20%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96%E6%BC%8F%E6%B4%9E%20CVE-2020-26258.md POC详情
4 None https://github.com/cuijiung/xstream-CVE-2020-26258 POC详情
三、漏洞 CVE-2020-26258 的情报信息
四、漏洞 CVE-2020-26258 的评论

暂无评论


发表评论