CVE-2021-39152
Una vulnerabilità di Server-Side Forgery Request in XStream tramite unmarshaling di HashMap
- Pubblicato
- 23 ago 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 95,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
XStream è una semplice libreria per serializzare oggetti in XML e viceversa. Nelle versioni interessate, questa vulnerabilità può consentire a un attaccante remoto di richiedere dati da risorse interne che non sono disponibili pubblicamente, semplicemente manipolando il flusso di input elaborato con una versione del runtime Java dalla 14 alla 8. Nessun utente è interessato se ha seguito la raccomandazione di configurare il framework di sicurezza di XStream con una whitelist limitata ai tipi minimi richiesti. Se si fa affidamento sulla blacklist predefinita del [Security Framework](https://x-stream.github.io/security.html#framework) di XStream, sarà necessario utilizzare almeno la versione 1.4.18.
Fonti
1XSTREAM<=1.4.17 Riproduzione della vulnerabilità (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.