CVE-2021-21345
XStream é vulnerável a um ataque de Execução Remota de Comandos
- Publicado
- 22 de mar. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XStream é uma biblioteca Java para serializar objetos para XML e vice-versa. No XStream anterior à versão 1.4.16, existe uma vulnerabilidade que pode permitir que um atacante remoto, que tenha direitos suficientes, execute comandos do host apenas manipulando o fluxo de entrada processado. Nenhum usuário é afetado se seguir a recomendação de configurar o framework de segurança do XStream com uma lista de permissões limitada aos tipos mínimos necessários. Se você depende da lista de bloqueio padrão do Security Framework do XStream, precisará usar pelo menos a versão 1.4.16.
Fontes
1Biblioteca de serialização Java XML com foco em análise de exploit CVE-2021-21345 e testes de vulnerabilidade de desserialização para aplicações web.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.