跳到主要内容

高危

XStream远程命令执行漏洞

2021-08-22 21:46:03 公开 ,2026-02-24 20:02:15 更新

  • 关键漏洞
  • CISA KEV
  • 供应链漏洞
  • 勒索软件漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-502 (Deserialization of Untrusted Data) CWE-94 (Code Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 03:37:39

风险信息

CVSS v2 向量
AV:N/AC:M/Au:S/C:P/I:P/A:P
CVSS v2 风险值
6
CVSS v3 向量
AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
8.5
CVSS v3.1 向量
AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
8.5

详细信息

漏洞类型
代码问题
漏洞描述
XStream是XStream(Xstream)团队的一个轻量级的、简单易用的开源Java类库,它主要用于将对象序列化成XML(JSON)或反序列化为对象。XStream解组时处理的流包含用于重新创建以前写入的对象的类型信息,并基于这些类型信息创建新实例。在受影响的版本中,此漏洞允许远程攻击者仅通过操纵已处理的输入流,以主机上进程所有者的权限执行命令。XStream 1.4.17之前(包括1.4.17)的开箱即用版本都会受到影响。遵循建议通过白名单限制所需的最小类型设置XStream安全框架的用户不受影响。 此漏洞影响IBM、Oracle、Debian、Fedora、NetApp、VMware等多个厂家的多个产品。 1、IBM Watson Discovery:https://www.ibm.com/support/pages/node/6492209 2、IBM Spectrum Protect Plus:https://www.ibm.com/support/pages/node/6525066 3、IBM Spectrum Copy Data Management:https://www.ibm.com/support/pages/node/6525260 4、IBM Data Risk Manager:https://www.ibm.com/support/pages/node/6570915 5、IBM Stering B2B Intergrator:https://www.ibm.com/support/pages/node/6573057 6、IBM InfoSphere Information Server:https://www.ibm.com/support/pages/node/6575535 7、IBM Spectrum Control:https://www.ibm.com/support/pages/node/6590209 8、IBM Security Verify Governance:https://www.ibm.com/support/pages/node/6841035 9、IBM Tivoli Netcool Configration Manger:https://www.ibm.com/support/pages/node/6857277 10、Debian libxstream-java:https://lists.debian.org/debian-lts-announce/2021/09/msg00017.html 11、Fedora:https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PVPHZA7VW2RRSDCOIPP2W6O5ND254TU7/ 12、NetApp:https://security.netapp.com/advisory/ntap-20210923-0003/ 13、Oracle 2022年1月关键更新:https://www.oracle.com/security-alerts/cpujan2022.html 14、Oracle 2022年4月关键更新:https://www.oracle.com/security-alerts/cpuapr2022.html 15、Oracle 2022年6月关键更新:https://www.oracle.com/security-alerts/cpujul2022.html 16、VMware Cloud Foundation NSX Manager:https://www.vmware.com/security/advisories/VMSA-2022-0027.html
修复建议
1、升级至XStream的最新版本(1.4.18或更高版本),可从XStream GIT Repository获得: 2、1.4.17或更低版本的缓解措施请参考: https://x-stream.github.io/CVE-2021-39144.html https://x-stream.github.io/security.html#workaround

参考链接