CVE-2021-39144
XStream रिमोट कमांड निष्पादन हमले के प्रति संवेदनशील है।
- प्रकाशित
- 23 अग॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 10 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
XStream एक सरल लाइब्रेरी है जो ऑब्जेक्ट्स को XML में सीरियलाइज़ करने और वापस XML से डी-सीरियलाइज़ करने के लिए है। प्रभावित संस्करणों में, यह भेद्यता किसी दूरस्थ हमलावर को केवल संसाधित इनपुट स्ट्रीम में हेरफेर करके होस्ट के कमांड निष्पादित करने के लिए पर्याप्त अधिकार दे सकती है। जिस किसी उपयोगकर्ता ने XStream के सुरक्षा ढाँचे को न्यूनतम आवश्यक प्रकारों तक सीमित व्हाइटलिस्ट के साथ सेटअप करने की अनुशंसा का पालन किया है, वह प्रभावित नहीं होता है। XStream 1.4.18 अब डिफ़ॉल्ट रूप से ब्लैकलिस्ट का उपयोग नहीं करता, क्योंकि इसे सामान्य उद्देश्य के लिए सुरक्षित नहीं किया जा सकता।
स्रोत
1XSTREAM<=1.4.17 भेद्यता पुनरुत्पादन (CVE-2021-39141、CVE-2021-39144、CVE-2021-39150)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।