
XSTREAM<=1.4.17 إعادة إنتاج الثغرات (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150)
(بيئة Xstream Demo المذكورة أعلاه تم إعدادها من قبلي، بيئة استغلال الثغرات تعتمد على JDK1.8_u131، وتدعم حاليًا الاختبار المحلي وإرسال الحزم عبر HTTP عن بُعد)
إعادة إنتاج ثغرات XSTREAM <= 1.4.17 (CVE-2021-39141، CVE-2021-39144، CVE-2021-39150، CVE-2021-39152)
لا يتم توفير POC الخاص بالتجربة، فقط يتم عرض تأثير إعادة الإنتاج. لتجنب سوء الاستخدام من قبل المخترقين، يتم توفير POC الرسمي فقط: http://x-stream.github.io/changes.html
قم بتشغيل خدمة HTTP على الجهاز المهاجم للوصول إلى Exploit.class، ثم استخدم أداة marshalsec لبدء مراقب LDAP، كما يلي:
إرسال الحزمة يعني نجاح الاستغلال

إرسال الحزمة يعني الاستغلال

يمكن تفعيل طلب تزييف من جانب الخادم (SSRF) عن طريق إلغاء ترتيب التسلسل باستخدام XStream للوصول إلى تدفقات بيانات من عنوان URL عشوائي يشير إلى مورد في شبكة داخلية أو المضيف المحلي. إرسال الحزمة يعني الاستغلال

جميع الإصدارات حتى الإصدار 1.4.17 وما قبله متأثرة، إذا تم استخدام الإصدار القياسي مع إصدار Java runtime من 14 إلى 8. إرسال الحزمة يعني الاستغلال

من خلال الاختبار، تبين أن عناوين IP أو أسماء النطاقات الداخلية والخارجية لا يمكن حلها أو فحصها إلا مرة واحدة
