CVE-2021-21349
يمكن تفعيل طلب تزوير من جانب الخادم (SSRF) عبر إلغاء التسلسل باستخدام XStream للوصول إلى تدفقات البيانات من عنوان URL عشوائي يشير إلى مورد في شبكة داخلية أو المضيف المحلي.
- تم النشر
- 22/03/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XStream هي مكتبة جافا لتسلسل الكائنات إلى XML والعودة مرة أخرى. في XStream قبل الإصدار 1.4.16، توجد ثغرة أمنية قد تسمح لمهاجم عن بُعد بطلب بيانات من موارد داخلية غير متاحة للعموم فقط من خلال التلاعب بتيار الإدخال المعالج. لا يتأثر أي مستخدم اتبع التوصية بإعداد إطار الأمان الخاص بـ XStream مع قائمة بيضاء مقتصرة على الحد الأدنى من الأنواع المطلوبة. إذا كنت تعتمد على القائمة السوداء الافتراضية لإطار الأمان الخاص بـ XStream، فسيتعين عليك استخدام الإصدار 1.4.16 على الأقل.
المصادر
1XStream SSRF CVE-2021-21349
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.