
XSTREAM<=1.4.17 भेद्यता पुनरुत्पादन (CVE-2021-39141、CVE-2021-39144、CVE-2021-39150)
(ऊपर दिया गया Xstream डेमो वातावरण मेरे द्वारा स्थापित किया गया है, शोषण वातावरण JDK1.8_u131 पर आधारित है, वर्तमान में स्थानीय परीक्षण और HTTP रिमोट पैकेट भेजने का समर्थन करता है)
XSTREAM<=1.4.17 भेद्यता पुनरुत्पादन (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150, CVE-2021-39152)
यह प्रयोग POC प्रदान नहीं करता, केवल पुनरुत्पादन का प्रभाव दिखाता है। दुर्भावनापूर्ण उपयोग से बचने के लिए, केवल आधिकारिक POC प्रदान किया गया है: http://x-stream.github.io/changes.html
हमलावर मशीन पर Exploit.class तक पहुँच के लिए एक HTTP सेवा शुरू करें, फिर marshalsec टूल का उपयोग करके LDAP लिसनर शुरू करें, जैसा कि नीचे दिखाया गया है:
पैकेट भेजने पर सफलतापूर्वक शोषण हो जाता है

पैकेट भेजने पर शोषण

एक सर्वर-साइड फोर्जरी अनुरोध को सक्रिय किया जा सकता है जब XStream के साथ डिसीरियलाइज़ेशन किया जाता है और इंट्रानेट या स्थानीय होस्ट पर किसी संसाधन को इंगित करने वाले किसी भी URL से डेटा स्ट्रीम तक पहुँच प्राप्त की जा सकती है। पैकेट भेजने पर शोषण

संस्करण 1.4.17 तक और सहित सभी संस्करण प्रभावित हैं, यदि जावा रनटाइम संस्करण 14 से 8 के साथ बॉक्स से बाहर का उपयोग किया जाता है। पैकेट भेजने पर शोषण

परीक्षण में पाया गया कि आंतरिक या बाहरी नेटवर्क के IP या डोमेन नाम को केवल एक बार ही हल/पता लगाया जा सकता है
