CRITICAL🇬🇧 English

CVE-2019-10173

XStream 1.4.10 — RCE przez deserializację XML/JSON (regresja CVE-2013-7285)

CVSS 9.8v3.1pub. 2019-07-23upd. 2025-05-14

W bibliotece XStream w wersji 1.4.10 wprowadzono regresję wcześniej naprawionej podatności deserializacji. Niezainicjowany mechanizm bezpieczeństwa pozwala zdalnemu atakującemu na wykonanie dowolnych poleceń powłoki systemowej podczas przetwarzania danych XML lub JSON.

Pokaż oryginał (EN)

It was found that xstream API version 1.4.10 before 1.4.11 introduced a regression for a previous deserialization flaw. If the security framework has not been initialized, it may allow a remote attacker to run arbitrary shell commands when unmarshalling XML or any supported format. e.g. JSON. (regression of CVE-2013-7285)

🤖 Analiza AI
Jak działa

Podatność wynika z regresu poprawki zastosowanej dla CVE-2013-7285 — w wersji 1.4.10 biblioteki XStream ochrona została omyłkowo wyłączona. Jeśli aplikacja korzystająca z XStream nie zainicjalizowała jawnie mechanizmu bezpieczeństwa (security framework), biblioteka akceptuje i przetwarza niebezpieczne typy obiektów podczas deserializacji (unmarshalling). Atakujący może dostarczyć spreparowany dokument XML lub JSON zawierający payload, który po zdekodowaniu przez XStream skutkuje wykonaniem dowolnych poleceń powłoki na serwerze.

Skutki

Atakujący nieuwierzytelniony zdalnie może uzyskać pełną kontrolę nad systemem poprzez wykonanie dowolnych poleceń powłoki — prowadząc do ujawnienia danych, ich modyfikacji lub całkowitej niedostępności systemu (pełne naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować bibliotekę XStream do wersji 1.4.11 lub nowszej (zgodnie z changelog: http://x-stream.github.io/changes.html#1.4.11). Dodatkowo należy upewnić się, że mechanizm bezpieczeństwa XStream (security framework) jest jawnie inicjalizowany w aplikacji. Dostępne są również patche Red Hat w ramach errat: RHSA-2019:3892, RHSA-2019:4352, RHSA-2020:0445, RHSA-2020:0727.

Kogo dotyczy

XStream w wersji 1.4.10 (wersja przed 1.4.11); produkty oparte na tej bibliotece, w tym Oracle Banking Platform oraz komponenty Red Hat korzystające z XStream 1.4.10.

Uwagi

Podatność jest regresją wcześniej załatanej luki CVE-2013-7285 — błąd deserializacji powrócił w wyniku nieprawidłowej zmiany w wersji 1.4.10. Aplikacje, które jawnie inicjalizują security framework XStream, nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Banking Platform

    APP
    Oracle
    2.4.02.7.12.9.02.4.0 – 2.10.0
  • Oracle Business Activity Monitoring

    APP
    Oracle
    11.1.1.9.012.2.1.3.012.2.1.4.0
  • Oracle Communications Billing And Revenue Management Elastic Charging Engine

    APP
    Oracle
    11.3.0.9.012.0.0.3.0
  • Oracle Communications Diameter Signaling Router

    APP
    Oracle
    8.0.0 – 8.2.2
  • Oracle Communications Unified Inventory Management

    APP
    Oracle
    7.3.07.4.0
  • Oracle Endeca Information Discovery Studio

    APP
    Oracle
    3.2.03.2.0.0
  • Oracle Retail Xstore Point Of Service

    APP
    Oracle
    17.0
  • Oracle Utilities Framework

    APP
    Oracle
    2.2.0.0.04.2.0.2.04.2.0.3.04.4.0.0.04.3.0.1.0 – 4.3.0.6.0
  • Oracle Webcenter Portal

    APP
    Oracle
    11.1.1.9.012.2.1.3.012.2.1.4.0
  • Xstream

    APP
    Xstream
    1.4.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2017-9841CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php

CVE-2026-60728CRITICAL9.1ten sam produkt

Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Portlet Services)...