关于XStream多个高危漏洞的预警提示

发布者:jsut发布时间:2021-03-19浏览次数:1534

一、漏洞详情

XStreamJava类库,用来将对象序列化成XML JSON)或反序列化为对象。XStream官方发布安全公告,公开了XStream中的11个安全漏洞,攻击者可以利用这些漏洞造成拒绝服务、SSRF、删除任意文件、远程执行任意命令或代码。

CVE-2021-21341: 拒绝服务漏洞

攻击者可以操纵已处理的输入流,并替换或注入一个ByteArrayInputStream(或其子类),这可能导致一个无休止的循环,从而造成拒绝服务攻击。

CVE-2021-21342: 服务端请求伪造漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,导致服务端请求伪造。

CVE-2021-21343: 任意文件删除漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,从而可以删除本地主机上的任意文件。

CVE-2021-21344: 代码执行漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,从而执行从远程服务器加载的任意代码。

CVE-2021-21345: 代码执行漏洞

攻击者可以操作已处理的输入流并替换或注入对象,从而在服务器上本地执行命令。

CVE-2021-21346: 代码执行漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,从而执行从远程服务器加载的任意代码。

CVE-2021-21347: 代码执行漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,从而执行从远程服务器加载的任意代码。

CVE-2021-21348: 拒绝服务漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,导致执行恶意正则表达式的计算,从而造成拒绝服务攻击。

CVE-2021-21349: 服务端请求伪造漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,从而导致服务端请求伪造。

CVE-2021-21350: 代码执行漏洞

攻击者可以操纵处理后的输入流并替换或注入对象,从而导致任意代码执行。

CVE-2021-21351: 代码执行漏洞

攻击者可以操纵已处理的输入流并替换或注入对象,从而执行从远程服务器加载的任意代码。

二、影响范围

XStream <= 1.4.15

三、修复建议

建议受影响用户及时升级至1.4.16或更高版本进行防护。

下载链接:https://x-stream.github.io/download.html