CRITICAL🇵🇱 Wersja polska

CVE-2013-7285

CVSS 9.8v3.1pub. 2019-05-15upd. 2025-05-23

Xstream API versions up to 1.4.6 and version 1.4.10, if the security framework has not been initialized, may allow a remote attacker to run arbitrary shell commands by manipulating the processed input stream when unmarshaling XML or any supported format. e.g. JSON.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Activemq

    APP
    Apache
    5.15.8
  • Oracle Endeca Information Discovery Studio

    APP
    Oracle
    3.2.0
  • Xstream

    APP
    Xstream
    1.4.10≤ 1.4.6
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Command Injection
CWE
References

Related vulnerabilities

CVE-2023-46604CRITICAL10.0⚠ KEVPL ✓same product

Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire

CVE-2016-3088CRITICAL9.8⚠ KEVPL ✓same product

Apache ActiveMQ Fileserver — upload i zdalne wykonanie kodu przez HTTP PUT/MOVE

CVE-2020-11998CRITICAL9.8PL ✓same product

Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer

CVE-2019-17571CRITICAL9.8PL ✓same product

Apache Log4j 1.2 — RCE przez deserializację w SocketServer

CVE-2019-10173CRITICAL9.8PL ✓same product

XStream 1.4.10 — RCE przez deserializację XML/JSON (regresja CVE-2013-7285)