脆弱性
CVE-2021-21341: XStream はサービス拒否 (DoS) を引き起こす可能性があります。
影響を受けるバージョン
バージョン 1.4.15 以前のすべてのバージョンは、標準設定のまま使用している場合に影響を受けます。XStream のセキュリティフレームワークを、必要最小限の型に限定したホワイトリストで設定するという推奨事項に従ったユーザーは影響を受けません。
説明
アンマーシャリング時、処理されるストリームには、以前に書き込まれたオブジェクトを再生成するための型情報が含まれています。XStream はこの型情報に基づいて新しいインスタンスを作成します。攻撃者は処理される入力ストリームを操作し、細工された ByteArrayInputStream(または派生クラス)を置き換えたり注入したりすることで、無限ループを引き起こし、結果としてサービス拒否を引き起こす可能性があります。

$ docker build -t cve-2021-21341 .
$ docker run -it --rm cve-2021-21341
Security framework of XStream not explicitly initialized, using predefined black list on your own risk.
(never end)
pom.xml を以下のように変更します
<dependency>
<groupId>com.thoughtworks.xstream</groupId>
<artifactId>xstream</artifactId>
<version>1.4.16</version>
</dependency>
NoTypePermission.NONE を追加します
import com.thoughtworks.xstream.security.NoTypePermission; // Add
XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);