CVE-2021-21349
एक सर्वर-साइड फोर्जरी अनुरोध को XStream के साथ अनमार्शलिंग करके सक्रिय किया जा सकता है, ताकि इंट्रानेट या लोकल होस्ट में किसी संसाधन को संदर्भित करने वाले किसी मनमाने URL से डेटा स्ट्रीम तक पहुंचा जा सके।
- प्रकाशित
- 22 मार्च 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream एक Java लाइब्रेरी है जो ऑब्जेक्ट्स को XML में और वापस serialize करने के लिए उपयोग की जाती है। XStream के संस्करण 1.4.16 से पहले, एक भेद्यता मौजूद है जो किसी दूरस्थ हमलावर को केवल प्रोसेस किए गए इनपुट स्ट्रीम में हेरफेर करके आंतरिक संसाधनों से डेटा का अनुरोध करने की अनुमति दे सकती है, जो सार्वजनिक रूप से उपलब्ध नहीं हैं। कोई भी उपयोगकर्ता प्रभावित नहीं है, जिसने XStream के सुरक्षा फ्रेमवर्क को न्यूनतम आवश्यक प्रकारों तक सीमित व्हाइटलिस्ट के साथ सेट करने की अनुशंसा का पालन किया है। यदि आप सुरक्षा फ्रेमवर्क की XStream की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर हैं, तो आपको कम से कम संस्करण 1.4.16 का उपयोग करना होगा।
स्रोत
1XStream SSRF CVE-2021-21349
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।