Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-21349 — XStream SSRF CVE-2021-21349 | Kitploit
Tools/GitHubGitHub/s-index/cve-2021-21349
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungLabs & Praxis
GitHubs-index/cve-2021-21349

CVE-2021-21349

XStream SSRF CVE-2021-21349

Repository anzeigen
1vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-21349 XStream SSRF

Offizielle Ankündigung von XStream

CVE-2021-21349

Schwachstelle

CVE-2021-21349: Ein Server-Side-Forgery-Request kann beim Unmarshalling mit XStream aktiviert werden, um auf Datenströme von einer beliebigen URL zuzugreifen, die auf eine Ressource im Intranet oder auf dem lokalen Host verweist.

Betroffene Versionen

Alle Versionen bis einschließlich Version 1.4.15 sind betroffen, wenn die Version standardmäßig verwendet wird. Kein Benutzer ist betroffen, der der Empfehlung gefolgt ist, das Sicherheitsframework von XStream mit einer Whitelist einzurichten, die auf die minimal erforderlichen Typen beschränkt ist.

Beschreibung

Der verarbeitete Stream enthält zum Zeitpunkt des Unmarshallings Typinformationen, um die zuvor geschriebenen Objekte neu zu erstellen. XStream erstellt daher neue Instanzen auf der Grundlage dieser Typinformationen. Ein Angreifer kann den verarbeiteten Eingabestrom manipulieren und Objekte ersetzen oder injizieren, was zu einer Server-Side-Forgery-Anfrage führt.

Docker-Demo

cve-2021-21349

Einrichtung der XStream-Umgebung & PoC-Ausführung

  1. Erstellen Sie ein Image aus einem Dockerfile (Einrichtung)
root@kitploit:~
$ docker build -t cve-2021-21349 .
  1. Führen Sie den Http-Server aus
root@kitploit:~
$ python -m http.server 8080
  1. Führen Sie java -jar xstream in einem neuen Container aus (PoC-Ausführung)
root@kitploit:~
$ docker run -it --rm cve-2021-21349

Ausgabe

root@kitploit:~
Serving HTTP on :: port 8080 (http://[::]:8080/) ...
::ffff:127.0.0.1 - - [05/May/2021 16:35:39] "GET /internal.txt HTTP/1.1" 200 -

Lösung

  • Aktualisieren Sie die xstream-Version auf 1.4.16 oder höher

Ändern Sie pom.xml wie folgt

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • Verwenden Sie das Sicherheitsframework von XStream

Fügen Sie NoTypePermission.NONE hinzu

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
Tool herunterladen