Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-21341 — XStream DoS CVE-2021-21341 | Kitploit
Ferramentas/GitHubGitHub/s-index/cve-2021-21341
Análise de VulnerabilidadesExploraçãoAprendizado e EducaçãoLabs e Prática
GitHubs-index/cve-2021-21341

CVE-2021-21341

XStream DoS CVE-2021-21341

Ver Repositório
12há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-21341 XStream DoS

Anúncio Oficial do XStream

CVE-2021-21341

Vulnerabilidade

CVE-2021-21341: XStream pode causar uma Negação de Serviço.

Versões Afetadas

Todas as versões até a versão 1.4.15 inclusive são afetadas, se estiver usando a versão padrão. Nenhum usuário que seguiu a recomendação de configurar o framework de segurança do XStream com uma whitelist limitada aos tipos mínimos necessários é afetado.

Descrição

O stream processado no momento da deserialização contém informações de tipo para recriar os objetos anteriormente escritos. O XStream cria, portanto, novas instâncias com base nessas informações de tipo. Um atacante pode manipular o stream de entrada processado e substituir ou injetar um ByteArrayInputStream manipulado (ou classe derivada), o que pode causar um loop infinito resultando em uma negação de serviço.

Demonstração com Docker

cve-2021-21341

Configurar Ambiente XStream e Execução do PoC

  1. Construir uma imagem a partir de um Dockerfile (Configuração)
root@kitploit:~
$ docker build -t cve-2021-21341 .
  1. Executar java -jar xstream em um novo contêiner (Execução do PoC)
root@kitploit:~
$ docker run -it --rm cve-2021-21341
Baixar ferramenta

Saída

root@kitploit:~
Security framework of XStream not explicitly initialized, using predefined black list on your own risk.

(never end)

Solução

  • Atualizar a versão do xstream para 1.4.16 ou superior

Alterar o pom.xml para abaixo

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • Usar o framework de segurança do XStream

Adicionar NoTypePermission.NONE

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);