Xstream API versions up to 1.4.6 and version 1.4.10, if the security framework has not been initialized, may allow a remote attacker to run arbitrary shell commands by manipulating the processed input stream when unmarshaling XML or any supported format. e.g. JSON.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Activemq
APPApache5.15.8Oracle Endeca Information Discovery Studio
APPOracle3.2.0Xstream
APPXstream1.4.10≤ 1.4.6
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Command Injection
CWE
References
Related vulnerabilities
CVE-2023-46604CRITICAL10.0⚠ KEVPL ✓same product
Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire
CVE-2016-3088CRITICAL9.8⚠ KEVPL ✓same product
Apache ActiveMQ Fileserver — upload i zdalne wykonanie kodu przez HTTP PUT/MOVE
CVE-2020-11998CRITICAL9.8PL ✓same product
Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer
CVE-2019-17571CRITICAL9.8PL ✓same product
Apache Log4j 1.2 — RCE przez deserializację w SocketServer
CVE-2019-10173CRITICAL9.8PL ✓same product
XStream 1.4.10 — RCE przez deserializację XML/JSON (regresja CVE-2013-7285)