Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/s-index/cve-2021-21349
漏洞分析漏洞利用Web应用程序漏洞利用学习与教育实验室与实践
GitHubs-index/cve-2021-21349

CVE-2021-21349

XStream SSRF CVE-2021-21349

查看仓库
135年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-21349 XStream SSRF

XStream 官方公告

CVE-2021-21349

漏洞

CVE-2021-21349:在使用 XStream 进行反序列化时,可触发服务端请求伪造(SSRF),从而访问内网或本地主机中任意 URL 引用的资源。

受影响版本

使用默认配置的所有版本(包括 1.4.15 及之前版本)均受影响。如果用户按照建议设置了 XStream 的安全框架,仅允许白名单中的必需类型,则不受影响。

描述

在反序列化过程中,被处理的流包含用于重建先前写入对象的类型信息。XStream 基于这些类型信息创建新的实例。攻击者可以操纵输入流,替换或注入对象,从而导致服务端请求伪造。

Docker 演示

cve-2021-21349

搭建 XStream 环境与执行 PoC

  1. 根据 Dockerfile 构建镜像(搭建环境)
root@kitploit:~
$ docker build -t cve-2021-21349 .
  1. 运行 HTTP 服务器
root@kitploit:~
$ python -m http.server 8080
  1. 在新容器中运行 java -jar xstream(执行 PoC)
root@kitploit:~
$ docker run -it --rm cve-2021-21349

输出

root@kitploit:~
Serving HTTP on :: port 8080 (http://[::]:8080/) ...
::ffff:127.0.0.1 - - [05/May/2021 16:35:39] "GET /internal.txt HTTP/1.1" 200 -

解决方案

  • 将 xstream 版本升级至 1.4.16 或更高版本

修改 pom.xml 如下:

root@kitploit:~
        <dependency>
            <groupId>com.thoughtworks.xstream</groupId>
            <artifactId>xstream</artifactId>
            <version>1.4.16</version>
        </dependency>
  • 使用 XStream 的安全框架

添加 NoTypePermission.NONE

root@kitploit:~
import com.thoughtworks.xstream.security.NoTypePermission; // 添加

XStream xstream = new XStream();
xstream.addPermission(NoTypePermission.NONE); // 添加
xstream.fromXML(xml);
下载工具