Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-21349 — XStream SSRF CVE-2021-21349 | Kitploit
도구/GitHubGitHub/s-index/cve-2021-21349
Vulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationLabs & Practice
GitHubs-index/cve-2021-21349

CVE-2021-21349

XStream SSRF CVE-2021-21349

저장소 보기
135년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-21349 XStream SSRF

XStream 공식 발표

CVE-2021-21349

취약점

CVE-2021-21349: XStream으로 언마샬링하면 서버 측 위조 요청(Server-Side Forgery Request)이 활성화되어 인트라넷 또는 로컬 호스트의 리소스를 참조하는 임의의 URL의 데이터 스트림에 접근할 수 있습니다.

영향을 받는 버전

기본 제공 버전을 사용하는 경우 1.4.15를 포함한 모든 버전이 영향을 받습니다. 최소 필수 유형으로 제한된 화이트리스트로 XStream의 보안 프레임워크를 설정하라는 권장 사항을 따른 사용자는 영향을 받지 않습니다.

설명

언마샬링 시 처리된 스트림에는 이전에 작성된 객체를 재생성하기 위한 유형 정보가 포함되어 있습니다. XStream은 따라서 이러한 유형 정보를 기반으로 새 인스턴스를 생성합니다. 공격자는 처리된 입력 스트림을 조작하여 객체를 교체하거나 주입할 수 있으며, 그 결과 서버 측 위조 요청이 발생합니다.

Docker 데모

cve-2021-21349

XStream 환경 설정 및 PoC 실행

  1. Dockerfile에서 이미지 빌드 (설정)
root@kitploit:~
$ docker build -t cve-2021-21349 .
  1. HTTP 서버 실행
root@kitploit:~
$ python -m http.server 8080
  1. 새 컨테이너에서 java -jar xstream 실행 (PoC 실행)
root@kitploit:~
$ docker run -it --rm cve-2021-21349

출력

root@kitploit:~
Serving HTTP on :: port 8080 (http://[::]:8080/) ...
::ffff:127.0.0.1 - - [05/May/2021 16:35:39] "GET /internal.txt HTTP/1.1" 200 -

해결 방법

  • xstream 버전을 1.4.16 이상으로 업데이트

pom.xml을 아래와 같이 변경

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • XStream의 보안 프레임워크 사용

NoTypePermission.NONE 추가

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
도구 다운로드