CVE-2021-21345
XStream एक Remote Command Execution हमले के प्रति संवेदनशील है।
- प्रकाशित
- 22 मार्च 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream एक Java लाइब्रेरी है जो ऑब्जेक्ट्स को XML में और वापस serialize करने के लिए उपयोग की जाती है। XStream के संस्करण 1.4.16 से पहले, एक भेद्यता मौजूद है जो किसी दूरस्थ हमलावर को, जिसके पास पर्याप्त अधिकार हैं, केवल प्रोसेस किए गए इनपुट स्ट्रीम में हेरफेर करके होस्ट के कमांड निष्पादित करने की अनुमति दे सकती है। कोई भी उपयोगकर्ता प्रभावित नहीं है, जिसने XStream के सुरक्षा ढांचे को न्यूनतम आवश्यक प्रकारों तक सीमित व्हाइटलिस्ट के साथ सेट करने की अनुशंसा का पालन किया है। यदि आप सुरक्षा ढांचे की XStream की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर हैं, तो आपको कम से कम संस्करण 1.4.16 का उपयोग करना होगा।
स्रोत
1जावा XML सीरियलाइज़ेशन लाइब्रेरी जो CVE-2021-21345 एक्सप्लॉइट विश्लेषण और वेब अनुप्रयोगों के लिए डिसीरियलाइज़ेशन भेद्यता परीक्षण पर केंद्रित है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।