CVE-2021-21345
XStream è vulnerabile a un attacco di Remote Command Execution
- Pubblicato
- 22 mar 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XStream è una libreria Java per serializzare oggetti in XML e viceversa. In XStream precedente alla versione 1.4.16, esiste una vulnerabilità che potrebbe consentire a un attaccante remoto, con diritti sufficienti, di eseguire comandi sull'host semplicemente manipolando il flusso di input elaborato. Nessun utente è colpito se ha seguito la raccomandazione di configurare il framework di sicurezza di XStream con una whitelist limitata ai soli tipi minimi richiesti. Se si fa affidamento sulla blacklist predefinita del Security Framework di XStream, sarà necessario utilizzare almeno la versione 1.4.16.
Fonti
1Libreria di serializzazione XML Java con focus sull'analisi dell'exploit CVE-2021-21345 e test di vulnerabilità di deserializzazione per applicazioni web.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.