CVE-2021-39144
XStream è vulnerabile a un attacco di Remote Command Execution
- Pubblicato
- 23 ago 2021
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 10 mar 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
XStream è una semplice libreria per serializzare oggetti in XML e viceversa. Nelle versioni interessate, questa vulnerabilità può consentire a un attaccante remoto, dotato di sufficienti privilegi, di eseguire comandi sull'host semplicemente manipolando il flusso di input processato. Nessun utente è interessato se ha seguito la raccomandazione di configurare il security framework di XStream con una whitelist limitata ai tipi minimi richiesti. XStream 1.4.18 non utilizza più una blacklist per impostazione predefinita, poiché non può essere reso sicuro per uso generale.
Fonti
1XSTREAM<=1.4.17 Riproduzione della vulnerabilità (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.