CVE-2021-21341
XStream एक Denial of Service का कारण बन सकता है
- प्रकाशित
- 22 मार्च 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream एक Java लाइब्रेरी है जो ऑब्जेक्ट्स को XML में और वापस serialize करने के लिए उपयोग होती है। XStream के संस्करण 1.4.16 से पहले, एक भेद्यता मौजूद है जो किसी दूरस्थ हमलावर को लक्षित सिस्टम पर CPU प्रकार या ऐसे पेलोड के समानांतर निष्पादन के आधार पर 100% CPU समय आवंटित करने की अनुमति दे सकती है, जिसके परिणामस्वरूप केवल प्रोसेस किए गए इनपुट स्ट्रीम में हेरफेर करके सेवा से वंचित (denial of service) हो सकता है। कोई भी उपयोगकर्ता प्रभावित नहीं है जिसने न्यूनतम आवश्यक प्रकारों तक सीमित व्हाइटलिस्ट के साथ XStream के सुरक्षा ढांचे को स्थापित करने की अनुशंसा का पालन किया है। यदि आप सुरक्षा ढांचे की XStream की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर हैं, तो आपको कम से कम संस्करण 1.4.16 का उपयोग करना होगा।
स्रोत
2CVE-2021-21341 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो XStream में एक Java डिसीरियलाइज़ेशन भेद्यता है, जो रिमोट कोड एक्ज़ीक्यूशन का प्रदर्शन करता है।
XStream DoS CVE-2021-21341
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।