CVE-2021-39152
XStream में HashMap अनमार्शलिंग के माध्यम से सर्वर-साइड फोर्जरी अनुरोध भेद्यता
- प्रकाशित
- 23 अग॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XStream एक सरल लाइब्रेरी है जो ऑब्जेक्ट्स को XML में और वापस सीरियलाइज़ करने के लिए उपयोग की जाती है। प्रभावित संस्करणों में यह भेद्यता किसी दूरस्थ हमलावर को केवल Java रनटाइम संस्करण 14 से 8 के साथ प्रोसेस किए गए इनपुट स्ट्रीम में हेरफेर करके आंतरिक संसाधनों से डेटा का अनुरोध करने की अनुमति दे सकती है, जो सार्वजनिक रूप से उपलब्ध नहीं हैं। कोई भी उपयोगकर्ता प्रभावित नहीं है, जिसने XStream के सुरक्षा ढांचे को न्यूनतम आवश्यक प्रकारों तक सीमित व्हाइटलिस्ट के साथ स्थापित करने की अनुशंसा का पालन किया है। यदि आप [सुरक्षा ढांचे](https://x-stream.github.io/security.html#framework) की XStream की डिफ़ॉल्ट ब्लैकलिस्ट पर निर्भर हैं, तो आपको कम से कम संस्करण 1.4.18 का उपयोग करना होगा।
स्रोत
1XSTREAM<=1.4.17 भेद्यता पुनरुत्पादन (CVE-2021-39141、CVE-2021-39144、CVE-2021-39150)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।