Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-21349 — XStream SSRF CVE-2021-21349 | Kitploit
ツール/GitHubGitHub/s-index/cve-2021-21349
脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育ラボと実践
GitHubs-index/cve-2021-21349

CVE-2021-21349

XStream SSRF CVE-2021-21349

リポジトリを見る
15年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2021-21349 XStream SSRF

XStream 公式発表

CVE-2021-21349

脆弱性

CVE-2021-21349: XStream でのアンマーシャリング時にサーバーサイドフォージェリリクエストが有効化され、イントラネットまたはローカルホスト上のリソースを参照する任意の URL からデータストリームにアクセスできる可能性があります。

影響を受けるバージョン

バージョン 1.4.15 までを含むすべてのバージョンが、標準設定で使用されている場合に影響を受けます。最小限の型のみに制限したホワイトリストで XStream のセキュリティフレームワークを設定するという推奨事項に従ったユーザーは影響を受けません。

説明

アンマーシャリング時に処理されるストリームには、以前書き込まれたオブジェクトを再作成するための型情報が含まれています。XStream はこの型情報に基づいて新しいインスタンスを作成します。攻撃者は処理される入力ストリームを操作し、オブジェクトを置換または注入することで、サーバーサイドフォージェリリクエストを引き起こす可能性があります。

Docker デモ

cve-2021-21349

XStream 環境のセットアップと PoC の実行

  1. Dockerfile からイメージをビルドする(セットアップ)
root@kitploit:~
$ docker build -t cve-2021-21349 .
  1. HTTP サーバーを実行する
root@kitploit:~
$ python -m http.server 8080
  1. 新しいコンテナで java -jar xstream を実行する(PoC の実行)
root@kitploit:~
$ docker run -it --rm cve-2021-21349

出力

root@kitploit:~
Serving HTTP on :: port 8080 (http://[::]:8080/) ...
::ffff:127.0.0.1 - - [05/May/2021 16:35:39] "GET /internal.txt HTTP/1.1" 200 -

解決策

  • xstream のバージョンを 1.4.16 以上に更新する

pom.xml を以下のように変更する

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • XStream のセキュリティフレームワークを使用する

NoTypePermission.NONE を追加する

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
ツールをダウンロード