Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-21341 — XStream DoS CVE-2021-21341 | Kitploit
Outils/GitHubGitHub/s-index/cve-2021-21341
Analyse des VulnérabilitésExploitationApprentissage et ÉducationLabs et Pratique
GitHubs-index/cve-2021-21341

CVE-2021-21341

XStream DoS CVE-2021-21341

Voir le dépôt
12il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-21341 XStream Déni de service

Annonce officielle de XStream

CVE-2021-21341

Vulnérabilité

CVE-2021-21341 : XStream peut provoquer un déni de service.

Versions affectées

Toutes les versions jusqu'à la version 1.4.15 incluse sont affectées, si vous utilisez la version telle quelle. Aucun utilisateur n'est affecté s'il a suivi la recommandation de configurer le framework de sécurité de XStream avec une liste blanche limitée aux types requis minimaux.

Description

Le flux traité au moment de la désérialisation contient des informations de type pour recréer les objets précédemment écrits. XStream crée donc de nouvelles instances sur la base de ces informations de type. Un attaquant peut manipuler le flux d'entrée traité et remplacer ou injecter un ByteArrayInputStream (ou une classe dérivée) manipulé, ce qui peut provoquer une boucle infinie entraînant un déni de service.

Démo Docker

cve-2021-21341

Configuration de l'environnement XStream et exécution du PoC

  1. Construire une image à partir d'un Dockerfile (Configuration)
root@kitploit:~
$ docker build -t cve-2021-21341 .
  1. Exécuter java -jar xstream dans un nouveau conteneur (Exécution du PoC)
Télécharger l’outil
root@kitploit:~
$ docker run -it --rm cve-2021-21341

Sortie

root@kitploit:~
Security framework of XStream not explicitly initialized, using predefined black list on your own risk.

(never end)

Solution

  • Mettre à jour la version de xstream vers 1.4.16 ou une version supérieure

Modifier pom.xml comme ci-dessous

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • Utiliser le framework de sécurité de XStream

Ajouter NoTypePermission.NONE

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);