CVE-2021-21345
XStream уязвим к атаке удалённого выполнения команд
- Опубликовано
- 22 мар. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
XStream — это Java-библиотека для сериализации объектов в XML и обратно. В XStream до версии 1.4.16 существует уязвимость, которая может позволить удалённому злоумышленнику, обладающему достаточными правами, выполнять команды на хосте, лишь манипулируя обрабатываемым входным потоком. Ни один пользователь, который последовал рекомендации настроить security framework XStream с белым списком, ограниченным минимально необходимыми типами, не затронут. Если вы полагаетесь на чёрный список Security Framework XStream по умолчанию, вам придётся использовать как минимум версию 1.4.16.
Источники
1- x-stream__xstream_CVE-2021-21345_1-4-15Исследования
Java XML-библиотека сериализации с фокусом на анализ эксплуатации CVE-2021-21345 и тестирование уязвимостей десериализации для веб-приложений.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.