CVE-2021-21349
Uma Solicitação de Falsificação no Lado do Servidor pode ser ativada ao fazer unmarshalling com XStream para acessar fluxos de dados de uma URL arbitrária que referencia um recurso em uma intranet ou no host local.
- Publicado
- 22 de mar. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NModerado · próximos 30 dias
- Percentil
- 98,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XStream é uma biblioteca Java para serializar objetos para XML e vice-versa. No XStream anterior à versão 1.4.16, existe uma vulnerabilidade que pode permitir que um atacante remoto solicite dados de recursos internos que não estão disponíveis publicamente, apenas manipulando o fluxo de entrada processado. Nenhum usuário é afetado se seguiu a recomendação de configurar o framework de segurança do XStream com uma lista de permissões limitada aos tipos mínimos necessários. Se você depende da lista de bloqueio padrão do Security Framework do XStream, terá que usar pelo menos a versão 1.4.16.
Fontes
1XStream SSRF CVE-2021-21349
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.