Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-21349 — XStream SSRF CVE-2021-21349 | Kitploit
Ferramentas/GitHubGitHub/s-index/cve-2021-21349
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubs-index/cve-2021-21349

CVE-2021-21349

XStream SSRF CVE-2021-21349

Ver Repositório
1há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-21349 XStream SSRF

Anúncio Oficial do XStream

CVE-2021-21349

Vulnerabilidade

CVE-2021-21349: Uma Solicitação de Falsificação do Lado do Servidor (Server-Side Forgery Request) pode ser ativada durante o unmarshalling com o XStream para acessar fluxos de dados de uma URL arbitrária que referencia um recurso em uma intranet ou no host local.

Versões Afetadas

Todas as versões até a versão 1.4.15 inclusive são afetadas, caso a versão seja usada em sua configuração padrão (out of the box). Nenhum usuário é afetado se tiver seguido a recomendação de configurar o framework de segurança do XStream com uma whitelist limitada aos tipos mínimos necessários.

Descrição

O fluxo processado durante o unmarshalling contém informações de tipo para recriar os objetos anteriormente gravados. O XStream cria, portanto, novas instâncias com base nessas informações de tipo. Um atacante pode manipular o fluxo de entrada processado e substituir ou injetar objetos, o que resulta em uma solicitação de falsificação do lado do servidor (server-side forgery request).

Demonstração Docker

cve-2021-21349

Configuração do Ambiente XStream e Execução do PoC

  1. Construa uma imagem a partir de um Dockerfile (Configuração)
root@kitploit:~
$ docker build -t cve-2021-21349 .
  1. Execute o servidor HTTP
root@kitploit:~
$ python -m http.server 8080
  1. Execute java -jar xstream em um novo contêiner (Execução do PoC)
root@kitploit:~
$ docker run -it --rm cve-2021-21349

Saída

root@kitploit:~
Serving HTTP on :: port 8080 (http://[::]:8080/) ...
::ffff:127.0.0.1 - - [05/May/2021 16:35:39] "GET /internal.txt HTTP/1.1" 200 -

Solução

  • Atualize a versão do xstream para 1.4.16 ou superior

Altere o pom.xml para o seguinte

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • Use o framework de segurança do XStream

Adicione NoTypePermission.NONE

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
Baixar ferramenta