XStream - это простая библиотека для сериализации объектов в XML и обратно. В уязвимых версиях эта уязвимость может позволить удаленному зл…
XStream - это простая библиотека для сериализации объектов в XML и обратно. В уязвимых версиях эта уязвимость может позволить удаленному злоумышленнику загружать и выполнять произвольный код с удаленного хоста только путем манипулирования обработанным входным потоком, если используется версия "из коробки" с Java runtime версии от 14 до 8 или с установленным JavaFX. Ни один пользователь не подвержен уязвимости, если он следовал рекомендации по настройке системы безопасности XStream с белым списком, ограниченным минимально необходимыми типами. XStream 1.4.18 больше не использует черный список по умолчанию, так как он не может быть защищен для общего использования.
Продукт допускает загрузку или передачу файлов опасных типов, которые автоматически обрабатываются в его среде.
https://cwe.mitre.org/data/definitions/434.html →Открыть в коллекции CWE →В приложениях, особенно веб-приложениях, доступ к функциональности ограничивается системой авторизации. Эта система сопоставляет списки контроля доступа (ACL) с элементами функциональности приложения — в частности, с URL-адресами веб-приложений. Если администратор не задал ACL для определённого элемента, злоумышленник может получить к нему доступ безнаказанно. Злоумышленник, способный обращаться к функциональности, не ограниченной ACL должным образом, может получить конфиденциальную информацию и, возможно, скомпрометировать приложение целиком. Такой злоумышленник может обращаться к ресурсам, которые должны быть доступны только пользователям с более высоким уровнем привилегий, получать доступ к административным разделам приложения или выполнять запросы на получение данных, к которым у него не должно быть доступа.
https://capec.mitre.org/data/definitions/1.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| libxstream-java | Отслеживается | |
| xstream | Отслеживается | |
| business_activity_monitoring | * | Отслеживается |
| communications_billing_and_revenue_management_elastic_charging_engine | * | Отслеживается |
| communications_cloud_native_core_automated_test_suite | * | Отслеживается |
| communications_cloud_native_core_binding_support_function | * | Отслеживается |
| communications_cloud_native_core_policy | * | Отслеживается |
| communications_unified_inventory_management | * | Отслеживается |
| debian_linux | * | Отслеживается |
| fedora | * | Отслеживается |
| snapmanager | * | Отслеживается |