Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/s-index/cve-2021-21341
تحليل الثغرات الأمنيةالاستغلالالتعلم والتعليممختبرات وتدريب عملي
GitHubs-index/cve-2021-21341

CVE-2021-21341

XStream DoS CVE-2021-21341

عرض المستودع
1منذ 5 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-21341 XStream DoS

الإعلان الرسمي لـ XStream

CVE-2021-21341

الثغرة

CVE-2021-21341: يمكن أن يتسبب XStream في رفض الخدمة (Denial of Service).

الإصدارات المتأثرة

جميع الإصدارات حتى الإصدار 1.4.15 وما يشمله متأثرة عند استخدام الإصدار بشكله الافتراضي (out of the box). ولا يتأثر أي مستخدم اتبع التوصية بإعداد إطار الأمان الخاص بـ XStream باستخدام قائمة بيضاء (whitelist) مقتصرة على الحد الأدنى من الأنواع المطلوبة.

الوصف

يحتوي الدفق المُعالَج وقت إلغاء التسلسل (unmarshalling) على معلومات النوع (type information) لإعادة إنشاء الكائنات التي كُتبت سابقًا. لذلك ينشئ XStream مثيلات جديدة بناءً على معلومات النوع هذه. يمكن للمهاجم التلاعب بدفق الإدخال المُعالَج واستبدال ByteArrayInputStream مُتلاعب به (أو فئة مشتقة منه) أو حقنه، مما قد يسبب حلقة لا نهائية تؤدي إلى رفض الخدمة.

عرض توضيحي عبر Docker

cve-2021-21341

إعداد بيئة XStream وتنفيذ PoC

  1. أنشئ صورة (image) من Dockerfile (الإعداد)
root@kitploit:~
$ docker build -t cve-2021-21341 .
  1. شغّل java -jar xstream في حاوية جديدة (تنفيذ PoC)
root@kitploit:~
$ docker run -it --rm cve-2021-21341

المخرجات

root@kitploit:~
Security framework of XStream not explicitly initialized, using predefined black list on your own risk.

(never end)

الحل

  • حدّث إصدار xstream إلى 1.4.16 أو أعلى

غيّر pom.xml إلى ما يلي

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • استخدم إطار الأمان الخاص بـ XStream

أضف NoTypePermission.NONE

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
تنزيل الأداة