XStream is vulnerable to a Remote Command Execution attack
XStream, una biblioteca que convierte objetos a XML, puede ser explotada por atacantes para ejecutar comandos arbitrarios en un servidor si los datos de entrada son manipulados. Esto ocurre porque la biblioteca deserializa datos no confiables sin restricciones adecuadas.
Vulnerabilidad de ejecución remota de código en el proceso de deserialización de XStream (CWE-502, CWE-94) que permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema mediante entrada XML construida maliciosamente. La explotación requiere procesar datos serializados no confiables; la mitigación requiere implementar el framework de seguridad con whitelist de XStream o actualizar a la versión 1.4.18+, que utiliza configuración segura por defecto en lugar de lista negra.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →