Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-21349 — XStream SSRF CVE-2021-21349 | Kitploit
Herramientas/GitHubGitHub/s-index/cve-2021-21349
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónLabs y Práctica
GitHubs-index/cve-2021-21349

CVE-2021-21349

XStream SSRF CVE-2021-21349

Ver Repositorio
17hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-21349 XStream SSRF

Anuncio Oficial de XStream

CVE-2021-21349

Vulnerabilidad

CVE-2021-21349: Se puede activar una solicitud de falsificación del lado del servidor al realizar unmarshalling con XStream para acceder a flujos de datos desde una URL arbitraria que haga referencia a un recurso en una intranet o en el host local.

Versiones Afectadas

Todas las versiones hasta la 1.4.15 inclusive están afectadas si se utiliza la versión tal cual viene de fábrica. Ningún usuario que haya seguido la recomendación de configurar el marco de seguridad de XStream con una lista blanca limitada a los tipos mínimos requeridos está afectado.

Descripción

El flujo procesado en el momento del unmarshalling contiene información de tipos para recrear los objetos anteriormente escritos. XStream crea, por tanto, nuevas instancias basadas en esta información de tipos. Un atacante puede manipular el flujo de entrada procesado y reemplazar o inyectar objetos, lo que da como resultado una solicitud de falsificación del lado del servidor.

Demostración con Docker

cve-2021-21349

Configuración del Entorno de XStream y Ejecución del PoC

  1. Construir una imagen a partir de un Dockerfile (Configuración)
$ docker build -t cve-2021-21349 .
  1. Ejecutar el servidor HTTP
$ python -m http.server 8080
  1. Ejecutar java -jar xstream en un contenedor nuevo (Ejecución del PoC)
$ docker run -it --rm cve-2021-21349

Salida

Serving HTTP on :: port 8080 (http://[::]:8080/) ...
::ffff:127.0.0.1 - - [05/May/2021 16:35:39] "GET /internal.txt HTTP/1.1" 200 -

Solución

  • Actualizar la versión de XStream a 1.4.16 o superior

Cambiar pom.xml a lo siguiente

        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • Utilizar el marco de seguridad de XStream

Añadir NoTypePermission.NONE

import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
Descargar herramienta