CVE-2021-39141
XStream è vulnerabile a un attacco di Esecuzione di Codice Arbitrario
- Pubblicato
- 23 ago 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XStream è una semplice libreria per serializzare oggetti in XML e viceversa. Nelle versioni interessate, questa vulnerabilità può consentire a un attaccante remoto di caricare ed eseguire codice arbitrario da un host remoto semplicemente manipolando il flusso di input elaborato. Nessun utente è interessato se ha seguito la raccomandazione di configurare il framework di sicurezza di XStream con una whitelist limitata ai tipi minimi richiesti. XStream 1.4.18 non utilizza più una blacklist per impostazione predefinita, poiché non può essere resa sicura per uso generale.
Fonti
1XSTREAM<=1.4.17 Riproduzione della vulnerabilità (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.