Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Xstream-1.4.17 — XSTREAM<=1.4.17漏洞复现(CVE-2021-39141、CVE-2021-39144、CVE-2021-39150) | Kitploit
工具/GitHubGitHub/zwjjustdoit/xstream-1.4.17
漏洞分析漏洞利用Web应用程序漏洞利用学习与教育实验室与实践
GitHubzwjjustdoit/xstream-1.4.17

Xstream-1.4.17

XSTREAM<=1.4.17漏洞复现(CVE-2021-39141、CVE-2021-39144、CVE-2021-39150)

查看仓库
6294年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Xstream-1.4.17

(以上Xstream Demo环境经本人搭建,漏洞利用环境以JDK1.8_u131为准,现支持本地测试和HTTP远程发包)

XSTREAM<=1.4.17漏洞复现(CVE-2021-39141、CVE-2021-39144、CVE-2021-39150、CVE-2021-39152)

不提供本实验利用POC,仅展示复现利用效果,为避免恶意人员的利用,仅提供官网POC:http://x-stream.github.io/changes.html

CVE-2021-39141(RCE)

攻击机起一个http服务供Exploit.class的访问,再用marshalsec工具起一个LDAP监听器,如下:

1 请求发包即利用成功

2

CVE-2021-39144(RCE)

发包即利用

3

CVE-2021-39150(SSRF)

A Server-Side Forgery Request can be activated unmarshalling with XStream to access data streams from an arbitrary URL referencing a resource in an intranet or the local host. 发包即利用

4

CVE-2021-39152(SSRF)

All versions until and including version 1.4.17 are affected, if using the version out of the box with Java runtime version 14 to 8. 发包即利用

5

经测试发现内外网的IP或者域名仅能解析/探测一次

1

下载工具