W bibliotece XStream w wersji 1.4.10 wprowadzono regresję wcześniej naprawionej podatności deserializacji. Niezainicjowany mechanizm bezpieczeństwa pozwala zdalnemu atakującemu na wykonanie dowolnych poleceń powłoki systemowej podczas przetwarzania danych XML lub JSON.
▸ Pokaż oryginał (EN)
It was found that xstream API version 1.4.10 before 1.4.11 introduced a regression for a previous deserialization flaw. If the security framework has not been initialized, it may allow a remote attacker to run arbitrary shell commands when unmarshalling XML or any supported format. e.g. JSON. (regression of CVE-2013-7285)
Podatność wynika z regresu poprawki zastosowanej dla CVE-2013-7285 — w wersji 1.4.10 biblioteki XStream ochrona została omyłkowo wyłączona. Jeśli aplikacja korzystająca z XStream nie zainicjalizowała jawnie mechanizmu bezpieczeństwa (security framework), biblioteka akceptuje i przetwarza niebezpieczne typy obiektów podczas deserializacji (unmarshalling). Atakujący może dostarczyć spreparowany dokument XML lub JSON zawierający payload, który po zdekodowaniu przez XStream skutkuje wykonaniem dowolnych poleceń powłoki na serwerze.
Atakujący nieuwierzytelniony zdalnie może uzyskać pełną kontrolę nad systemem poprzez wykonanie dowolnych poleceń powłoki — prowadząc do ujawnienia danych, ich modyfikacji lub całkowitej niedostępności systemu (pełne naruszenie poufności, integralności i dostępności).
Należy zaktualizować bibliotekę XStream do wersji 1.4.11 lub nowszej (zgodnie z changelog: http://x-stream.github.io/changes.html#1.4.11). Dodatkowo należy upewnić się, że mechanizm bezpieczeństwa XStream (security framework) jest jawnie inicjalizowany w aplikacji. Dostępne są również patche Red Hat w ramach errat: RHSA-2019:3892, RHSA-2019:4352, RHSA-2020:0445, RHSA-2020:0727.
XStream w wersji 1.4.10 (wersja przed 1.4.11); produkty oparte na tej bibliotece, w tym Oracle Banking Platform oraz komponenty Red Hat korzystające z XStream 1.4.10.
Podatność jest regresją wcześniej załatanej luki CVE-2013-7285 — błąd deserializacji powrócił w wyniku nieprawidłowej zmiany w wersji 1.4.10. Aplikacje, które jawnie inicjalizują security framework XStream, nie są podatne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Banking Platform
APPOracle2.4.02.7.12.9.02.4.0 – 2.10.0Oracle Business Activity Monitoring
APPOracle11.1.1.9.012.2.1.3.012.2.1.4.0Oracle Communications Billing And Revenue Management Elastic Charging Engine
APPOracle11.3.0.9.012.0.0.3.0Oracle Communications Diameter Signaling Router
APPOracle8.0.0 – 8.2.2Oracle Communications Unified Inventory Management
APPOracle7.3.07.4.0Oracle Endeca Information Discovery Studio
APPOracle3.2.03.2.0.0Oracle Retail Xstore Point Of Service
APPOracle17.0Oracle Utilities Framework
APPOracle2.2.0.0.04.2.0.2.04.2.0.3.04.4.0.0.04.3.0.1.0 – 4.3.0.6.0Oracle Webcenter Portal
APPOracle11.1.1.9.012.2.1.3.012.2.1.4.0Xstream
APPXstream1.4.10
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression
RCE przez deserializację w Oracle Coherence via protokół T3
RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php
Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Portlet Services)...