CVE-2021-39141
XStream एक Arbitrary Code Execution हमले के प्रति संवेदनशील है।
- प्रकाशित
- 23 अग॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream एक सरल लाइब्रेरी है जो ऑब्जेक्ट्स को XML में और वापस सीरियलाइज़ करने के लिए है। प्रभावित संस्करणों में यह भेद्यता किसी दूरस्थ हमलावर को केवल प्रोसेस किए गए इनपुट स्ट्रीम में हेरफेर करके दूरस्थ होस्ट से मनमाना कोड लोड और निष्पादित करने की अनुमति दे सकती है। कोई भी उपयोगकर्ता प्रभावित नहीं है, जिसने XStream के सुरक्षा फ्रेमवर्क को न्यूनतम आवश्यक प्रकारों तक सीमित व्हाइटलिस्ट के साथ सेट करने की अनुशंसा का पालन किया है। XStream 1.4.18 अब डिफ़ॉल्ट रूप से ब्लैकलिस्ट का उपयोग नहीं करता है, क्योंकि इसे सामान्य उद्देश्य के लिए सुरक्षित नहीं किया जा सकता है।
स्रोत
1XSTREAM<=1.4.17 भेद्यता पुनरुत्पादन (CVE-2021-39141、CVE-2021-39144、CVE-2021-39150)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।