CRITICAL🇬🇧 English

CVE-2013-7285

XStream RCE – wykonanie dowolnych poleceń przy deserializacji XML/JSON

CVSS 9.8v3.1pub. 2019-05-15upd. 2025-05-23

Podatność w bibliotece XStream API do wersji 1.4.6 oraz w wersji 1.4.10 umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń powłoki systemowej (command injection) poprzez manipulację strumieniem wejściowym podczas deserializacji (unmarshaling) danych XML lub JSON. Jest to podatność krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Xstream API versions up to 1.4.6 and version 1.4.10, if the security framework has not been initialized, may allow a remote attacker to run arbitrary shell commands by manipulating the processed input stream when unmarshaling XML or any supported format. e.g. JSON.

🤖 Analiza AI
Jak działa

Podatność wynika z braku inicjalizacji mechanizmu bezpieczeństwa (security framework) w bibliotece XStream. Gdy aplikacja przetwarza niezaufane dane wejściowe w formacie XML lub innym obsługiwanym formacie (np. JSON), atakujący może spreparować złośliwy strumień danych, który podczas operacji unmarshaling prowadzi do wykonania arbitralnych poleceń systemowych (CWE-78: Improper Neutralization of Special Elements used in an OS Command). Atak jest możliwy zdalnie, bez konieczności posiadania żadnych uprawnień.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na serwerze hostującym podatną aplikację, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych oraz naruszenia poufności, integralności i dostępności.

Mitygacja

Należy zaktualizować bibliotekę XStream do wersji wyższej niż 1.4.10 (z wyłączeniem wersji 1.4.10), w której dostępny jest poprawiony mechanizm bezpieczeństwa. Dodatkowo należy upewnić się, że security framework biblioteki XStream jest prawidłowo zainicjalizowany przed przetwarzaniem jakichkolwiek niezaufanych danych wejściowych. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

XStream API w wersjach do 1.4.6 włącznie oraz wersja 1.4.10, gdy mechanizm bezpieczeństwa biblioteki nie został zainicjalizowany. Dotyczy m.in. Oracle Endeca Information Discovery Studio oraz Apache ActiveMQ korzystających z podatnych wersji XStream.

Uwagi

Podatność została publicznie opisana w grudniu 2013 r. na blogu Dinis Cruz (diniscruz.com) wraz z demonstracją exploita RCE dla XStream. Pomimo daty odkrycia w 2013 r., CVE zostało opublikowane 15 maja 2019 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Activemq

    APP
    Apache
    5.15.8
  • Oracle Endeca Information Discovery Studio

    APP
    Oracle
    3.2.0
  • Xstream

    APP
    Xstream
    1.4.10≤ 1.4.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-46604CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire

CVE-2016-3088CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache ActiveMQ Fileserver — upload i zdalne wykonanie kodu przez HTTP PUT/MOVE

CVE-2020-11998CRITICAL9.8PL ✓ten sam produkt

Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer

CVE-2019-17571CRITICAL9.8PL ✓ten sam produkt

Apache Log4j 1.2 — RCE przez deserializację w SocketServer

CVE-2019-10173CRITICAL9.8PL ✓ten sam produkt

XStream 1.4.10 — RCE przez deserializację XML/JSON (regresja CVE-2013-7285)