CVE-2021-21349
Una richiesta di Server-Side Forgery può essere attivata tramite unmarshalling con XStream per accedere a flussi di dati da un URL arbitrario che fa riferimento a una risorsa in una intranet o sull'host locale.
- Pubblicato
- 22 mar 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 98,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XStream è una libreria Java per serializzare oggetti in XML e viceversa. In XStream precedente alla versione 1.4.16, esiste una vulnerabilità che può consentire a un attaccante remoto di richiedere dati da risorse interne non disponibili pubblicamente, semplicemente manipolando lo stream di input processato. Nessun utente è colpito se ha seguito la raccomandazione di configurare il framework di sicurezza di XStream con una whitelist limitata ai soli tipi minimamente necessari. Se si fa affidamento sulla blacklist predefinita del Security Framework di XStream, sarà necessario utilizzare almeno la versione 1.4.16.
Fonti
1XStream SSRF CVE-2021-21349
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.