Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Xstream-1.4.17 — XSTREAM<=1.4.17 Riproduzione della vulnerabilità (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150) | Kitploit
Strumenti/GitHubGitHub/zwjjustdoit/xstream-1.4.17
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneLab e Pratica
GitHubzwjjustdoit/xstream-1.4.17

Xstream-1.4.17

XSTREAM<=1.4.17 Riproduzione della vulnerabilità (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150)

Vedi Repository
6294 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Xstream-1.4.17

(L'ambiente demo di Xstream sopra è stato costruito da me, l'ambiente di sfruttamento delle vulnerabilità si basa su JDK1.8_u131, supporta test locali e invio di pacchetti HTTP remoti)

Riproduzione della vulnerabilità XSTREAM<=1.4.17 (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150, CVE-2021-39152)

Non viene fornito il POC di sfruttamento di questo esperimento, viene mostrato solo l'effetto di riproduzione. Per evitare l'uso da parte di malintenzionati, viene fornito solo il POC ufficiale: http://x-stream.github.io/changes.html

CVE-2021-39141 (RCE)

La macchina attaccante avvia un servizio HTTP per l'accesso a Exploit.class, quindi utilizza lo strumento marshalsec per avviare un listener LDAP, come segue:

1 L'invio della richiesta del pacchetto porta allo sfruttamento riuscito

2

CVE-2021-39144 (RCE)

Basta inviare il pacchetto per sfruttare

3

CVE-2021-39150 (SSRF)

Una richiesta di Server-Side Forgery può essere attivata deserializzando con XStream per accedere a flussi di dati da un URL arbitrario che fa riferimento a una risorsa in una intranet o nell'host locale. Basta inviare il pacchetto per sfruttare

4

CVE-2021-39152 (SSRF)

Tutte le versioni fino e inclusa la 1.4.17 sono interessate, se si utilizza la versione così com'è con Java runtime versioni da 14 a 8. Basta inviare il pacchetto per sfruttare

5

Dai test è emerso che gli IP o i nomi di dominio delle reti interne ed esterne possono essere risolti/probati solo una volta

1

Scarica lo strumento