Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-21341 — XStream DoS CVE-2021-21341 | Kitploit
ツール/GitHubGitHub/s-index/cve-2021-21341
脆弱性分析エクスプロイト学習と教育ラボと実践
GitHubs-index/cve-2021-21341

CVE-2021-21341

XStream DoS CVE-2021-21341

リポジトリを見る
15年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2021-21341 XStream DoS

XStream 公式発表

CVE-2021-21341

脆弱性

CVE-2021-21341: XStream はサービス拒否 (DoS) を引き起こす可能性があります。

影響を受けるバージョン

バージョン 1.4.15 以前のすべてのバージョンは、標準設定のまま使用している場合に影響を受けます。XStream のセキュリティフレームワークを、必要最小限の型に限定したホワイトリストで設定するという推奨事項に従ったユーザーは影響を受けません。

説明

アンマーシャリング時、処理されるストリームには、以前に書き込まれたオブジェクトを再生成するための型情報が含まれています。XStream はこの型情報に基づいて新しいインスタンスを作成します。攻撃者は処理される入力ストリームを操作し、細工された ByteArrayInputStream(または派生クラス)を置き換えたり注入したりすることで、無限ループを引き起こし、結果としてサービス拒否を引き起こす可能性があります。

Docker デモ

cve-2021-21341

XStream 環境のセットアップと PoC 実行

  1. Dockerfile からイメージをビルドします (セットアップ)
root@kitploit:~
$ docker build -t cve-2021-21341 .
  1. 新しいコンテナで java -jar xstream を実行します (PoC 実行)
root@kitploit:~
$ docker run -it --rm cve-2021-21341

出力

root@kitploit:~
Security framework of XStream not explicitly initialized, using predefined black list on your own risk.

(never end)

解決策

  • xstream バージョンを 1.4.16 以上にアップデートします

pom.xml を以下のように変更します

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • XStream のセキュリティフレームワークを使用します

NoTypePermission.NONE を追加します

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
ツールをダウンロード