Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-21341 — XStream DoS CVE-2021-21341 | Kitploit
Инструменты/GitHubGitHub/s-index/cve-2021-21341
Vulnerability AnalysisExploitationLearning & EducationLabs & Practice
GitHubs-index/cve-2021-21341

CVE-2021-21341

XStream DoS CVE-2021-21341

Репозиторий
15 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-21341 XStream DoS

Официальное объявление XStream

CVE-2021-21341

Уязвимость

CVE-2021-21341: XStream может вызвать отказ в обслуживании.

Затронутые версии

Все версии до 1.4.15 включительно уязвимы при использовании версии "из коробки". Ни один пользователь, который следовал рекомендации настроить фреймворк безопасности XStream с белым списком, ограниченным минимально необходимыми типами, не затронут.

Описание

Обработанный поток во время десериализации содержит информацию о типах для воссоздания ранее записанных объектов. XStream создает новые экземпляры на основе этой информации о типах. Злоумышленник может манипулировать входным потоком и заменить или внедрить поддельный ByteArrayInputStream (или производный класс), что может вызвать бесконечный цикл, приводящий к отказу в обслуживании.

Docker демонстрация

cve-2021-21341

Настройка окружения XStream и выполнение PoC

  1. Соберите образ из Dockerfile (Настройка)
root@kitploit:~
$ docker build -t cve-2021-21341 .
  1. Запустите java -jar xstream в новом контейнере (Выполнение PoC)
root@kitploit:~
$ docker run -it --rm cve-2021-21341

Вывод

root@kitploit:~
Security framework of XStream not explicitly initialized, using predefined black list on your own risk.

(never end)

Решение

  • Обновите версию xstream до 1.4.16 или выше

Измените pom.xml следующим образом

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • Используйте фреймворк безопасности XStream

Добавьте NoTypePermission.NONE

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // Add

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // Add
xstream.fromXML(xml);
Скачать инструмент