CVE-2021-29505
XStream é vulnerável a um ataque de Execução Remota de Comandos
- Publicado
- 28 de mai. de 2021
- Atualizado
- 29 de mai. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XStream é um software para serializar objetos Java em XML e vice-versa. Uma vulnerabilidade nas versões do XStream anteriores à 1.4.17 pode permitir que um atacante remoto com direitos suficientes execute comandos no host apenas manipulando o fluxo de entrada processado. Nenhum usuário que tenha seguido a recomendação de configurar o framework de segurança do XStream com uma lista de permissões limitada aos tipos mínimos necessários é afetado. A vulnerabilidade é corrigida na versão 1.4.17.
Fontes
2Reproduzir a CVE-2021-29505 e analisar/aprender o processo de desserialização do Xstream.
- xstream-CVE-2021-29505Exploit
Exploit baseado em Java para CVE-2021-29505, direcionado à vulnerabilidade de desserialização do XStream, permitindo execução remota de código por meio de payloads XML elaborados para testes de penetração.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.