CVE-2021-29505
XStream दूरस्थ कमांड निष्पादन हमले के प्रति संवेदनशील है
- प्रकाशित
- 28 मई 2021
- अद्यतन
- 29 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream जावा ऑब्जेक्ट्स को XML में और वापस सीरियलाइज़ करने का सॉफ़्टवेयर है। XStream के 1.4.17 से पहले के संस्करणों में एक भेद्यता एक दूरस्थ हमलावर को, जिसके पास पर्याप्त अधिकार हैं, केवल प्रोसेस्ड इनपुट स्ट्रीम में हेरफेर करके होस्ट के कमांड निष्पादित करने की अनुमति दे सकती है। कोई भी उपयोगकर्ता जिसने न्यूनतम आवश्यक प्रकारों तक सीमित व्हाइटलिस्ट के साथ XStream के सुरक्षा फ्रेमवर्क को स्थापित करने की अनुशंसा का पालन किया है, प्रभावित नहीं होता है। यह भेद्यता संस्करण 1.4.17 में पैच की गई है।
स्रोत
2CVE-2021-29505 का पुनरुत्पादन करें, और Xstream डी-सीरियलाइज़ेशन प्रक्रिया का विश्लेषण और अध्ययन करें
- xstream-CVE-2021-29505एक्सप्लॉइट
CVE-2021-29505 के लिए जावा-आधारित एक्सप्लॉइट जो XStream डिसीरियलाइज़ेशन भेद्यता को लक्षित करता है, पैठ परीक्षण के लिए तैयार XML पेलोड के माध्यम से रिमोट कोड निष्पादन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।