CVE-2021-21349
Уязвимость подделки серверных запросов может быть активирована при десериализации с помощью XStream для доступа к потокам данных из произвольного URL, ссылающегося на ресурс во внутренней сети или на локальном хосте.
- Опубликовано
- 22 мар. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 98,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
XStream — это Java-библиотека для сериализации объектов в XML и обратно. В XStream до версии 1.4.16 существует уязвимость, которая может позволить удалённому злоумышленнику запрашивать данные из внутренних ресурсов, недоступных публично, лишь путём манипуляции обрабатываемым входным потоком. Ни один пользователь не затронут, если он следовал рекомендации настроить систему безопасности XStream с белым списком, ограниченным минимально необходимыми типами. Если вы полагаетесь на чёрный список по умолчанию в системе безопасности XStream, вам придётся использовать как минимум версию 1.4.16.
Источники
1XStream SSRF CVE-2021-21349
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.