CVE-2021-21341
XStream può causare un Denial of Service
- Pubblicato
- 22 mar 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XStream è una libreria Java per serializzare oggetti in XML e viceversa. In XStream precedente alla versione 1.4.16, esiste una vulnerabilità che può consentire a un attaccante remoto di allocare il 100% del tempo della CPU sul sistema di destinazione, a seconda del tipo di CPU o dell'esecuzione parallela di tale payload, provocando un denial of service semplicemente manipolando lo stream di input processato. Nessun utente è colpito se ha seguito la raccomandazione di configurare il framework di sicurezza di XStream con una whitelist limitata ai soli tipi minimi richiesti. Se si fa affidamento sulla blacklist predefinita del Security Framework di XStream, sarà necessario utilizzare almeno la versione 1.4.16.
Fonti
2Proof-of-concept exploit per CVE-2021-21341, una vulnerabilità di deserializzazione Java in XStream, che dimostra l'esecuzione remota di codice.
XStream DoS CVE-2021-21341
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.