PT-2021-5333 · Xstream+5 · Xstream+5
CVE-2021-21342
·
Publicado
2021-03-12
·
Atualizado
2024-08-22
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do XStream anteriores à 1.4.16
Descrição
O problema está relacionado ao mecanismo de desserialização da biblioteca Java XStream, que é usada para converter objetos para os formatos XML ou JSON. Um invasor pode explorar essa vulnerabilidade manipulando o fluxo de entrada, o que lhe permite acessar informações protegidas e falsificar solicitações no lado do servidor. Isso pode ser feito substituindo ou injetando objetos com base nas informações de tipo no fluxo processado. Os usuários que configuraram a estrutura de segurança do XStream com uma lista de permissões limitada aos tipos mínimos necessários não são afetados.
Recomendações
Para resolver o problema, use pelo menos a versão 1.4.16 do XStream se você depende da lista negra padrão da estrutura de segurança. Como solução alternativa temporária, considere configurar a estrutura de segurança do XStream com uma lista de permissões limitada aos tipos mínimos necessários para minimizar o risco de exploração.
Exploit
Correção
Deserialization of Untrusted Data
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Linuxmint
Suse
Ubuntu
Xstream