Vulnerabilidad en XStream (CVE-2024-47072)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-121
Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
08/11/2024
Última modificación:
08/11/2024
Descripción
XStream es una librería sencilla para serializar objetos en formato XML y viceversa. Esta vulnerabilidad puede permitir que un atacante remoto finalice la aplicación con un error de desbordamiento de pila que resulte en una denegación de servicio solo al manipular el flujo de entrada procesado cuando XStream está configurado para usar BinaryStreamDriver. Se ha aplicado un parche a XStream 1.4.21 para detectar la manipulación en el flujo de entrada binario que causa el desbordamiento de pila y genera una InputManipulationException en su lugar. Se recomienda a los usuarios que actualicen la versión. Los usuarios que no puedan actualizar la versión pueden detectar el StackOverflowError en el código del cliente que llama a XStream si XStream está configurado para usar BinaryStreamDriver.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA