百度360必应搜狗淘宝本站头条
当前位置:网站首页 > IT技术 > 正文

【预警通报】关于Xstream存在多个高危漏洞的预警通报

wptr33 2025-03-10 21:13 10 浏览

近日,我中心技术支持单位监测到XStream官方发布漏洞公告,公开XStream远程代码执行漏洞、XStream拒绝服务漏洞在内的多个高危漏洞,攻击者利用上述漏洞可进行远程代码执行、拒绝服务、文件删除以及服务端请求伪造等攻击。现将部分高危漏洞通报如下:

一、漏洞情况

XStream是一个Java对象和XML相互转换的工具,提供所有的基础类型、数组、集合等类型直接转换的支持。

(一)XStream 远程代码执行高危漏洞(CVE-2021-21344 、CVE-2021-21346 、CVE-2021-21347 、CVE-2021-21350 、CVE-2021-21351):本次共公开了5个XStream远程代码执行漏洞。XStream在解组时,处理的流包含类型信息,其基于这些类型信息创建新的实例。攻击者可以操纵处理后的输入流并替换或注入对象,从而导致从远程服务器加载的任意代码的执行。

(二)XStream拒绝服务漏洞(CVE-2021-21341):XStream 在解组时,处理的流包含类型信息,其基于这些类型信息创建新的实例。攻击者可以操纵处理后的输入流,并替换或注入操纵后的ByteArrayInputStream(或派生类),这可能导致无限循环,从而导致拒绝服务。

(三)XStream服务端请求伪造漏洞(CVE-2021-21342、CVE-2021-21349):XStream存在服务端请求伪造漏洞。XStream 在解组时,处理的流包含类型信息,其基于这些类型信息创建新的实例。攻击者可以操纵处理后的输入流并替换或注入对象,从而导致服务器端进行伪造请求。

(四)XStream任意文件删除漏洞(CVE-2021-21343):XStream在解组时,处理的流包含类型信息,其基于这些类型信息创建新的实例。攻击者可以操纵处理后的输入流并替换或注入对象,从而删除本地主机上的文件。

二、影响范围

使用了默认配置的以下版本的XStream受这些漏洞影响:

XStream version<=1.4.15。

三、处置建议

XStream1.4.16版本修复了以上漏洞,请广大用户及时更新修复漏洞做好安全加固工作。

附件:参考链接:

https://x-stream.github.io/download.html

相关推荐

时尚芭莎90秒|不是人造,我不要

各位网友大家好,欢迎来到时尚芭莎90秒!仙女们,过冬御寒的保暖单品备好了吗?在当下更讲究环保和人道主义的风向下,一件魅力不减的人造皮单品必须要加进你的必败清单,不是人造的,我可不穿。...

Apex Stand三合一支架:简洁便携设计, 拯救你的桌面

这次体验的这款手机、平板、笔电三合一支架ApexStand或许可以帮你解决设备太多导致桌面太过凌乱的问题。ApexStand采用可折叠的设计,并且还配有收纳袋,这一切都给与了ApexStand优...

每日一荐:把iPad变成电视你觉得如何

iPad的屏幕尺寸介于大屏手机和笔记本电脑之间,怪异,但用途广泛。外设厂商在不遗余力地设计制造各种小玩意来妆点这块小平板,以致于有人将iPad折腾成了一个“复古电视”,这个创意你喜欢吗?这个小配件名为...

Standalone是什么?Standalone集群的三类进程

Standalone是什么Standalone模式是Spark自带的一种集群模式,不同于前面本地模式启动多个进程来模拟集群的环境,Standalone模式是真实地在多个机器之间搭建Spark集群的环境...

坚守与支撑 - Hold Up and Stand Firm

Inlife'sjourney,theconceptof"holdup"playsavitalrole."Holdup"canme...

当齐秦翻唱英文神曲,这版《Stand By Me》直接唱进灵魂深处!

是一首英文歌曲,是我比较喜欢的一首,曲名叫standbyme,希望你们能够喜欢,谢谢。standbyme,ohstandbyme,ohstandnowstandbyme,if...

可以吃的“水泥”和“咖啡杯”!杨浦这家高颜值咖啡店“拍了拍”你

在热闹的五角场商圈,聚集着诸多网红咖啡馆。今天就跟着小编来看看拥有浓浓INS风的MSTAND咖啡馆吧~这家名叫MSTAND的咖啡馆因其浓浓的INS风,极具辨识度。整间店以黑白灰为主基调,配上金属质...

陈粒“洄游”巡演帷幕拉开 白衣赤足回溯音乐赤子心

封面新闻记者徐语杨11月9日晚,陈粒“洄游”全国巡回演唱会首场成都站温情开唱。陈粒阔别三年再度开启个人巡回演唱会,以精湛的现场舞台魅力与全新的先锋时尚造型、极具体验感的舞美和视觉创意设计,带来全新专...

把 iPad 变成“iMac”,elago 推出 Magnetic Stand 支架

IT之家11月30日消息,苹果在上月推出打开M2芯片的iPadPro之后,配件厂商elago近日推出了全新的MagneticStand铝合金支架,能够将iPadPro...

Stand Studio 2025春夏系列,现代与经典的融合

StandStudio2025春夏系列,在经典的款式之中,结合了现代的流行元素,让其以崭新的面貌展现出来。让夹克套装、皮革、短裙等款式的服装,在纯色简约大方的气质中,流苏元素的装饰更多了细节潮范儿...

M Stand全国机场首店入驻浦东机场

最近,MStand全国机场首店在浦东机场1号航站楼开业迎客,该品牌店位于浦东机场T1到达公众区4号门附近。MStand此次还专门把社交网络中的热门产品“鲜椰冰咖”带到了浦东机场店。MStand于...

Java Scanner 类

java.util.Scanner是Java5的新特征,我们可以通过Scanner类来获取用户的输入。下面是创建Scanner对象的基本语法:Scanners=newScanner...

扯一把 Spring 的三种注入方式,到底哪种注入方式最佳?

循环依赖这个问题,按理说我们在日常的程序设计中应该避免,其实这个本来也是能够避免的。不过由于种种原因,我们可能还是会遇到一些循环依赖的问题,特别是在面试的过程中,面试考察循环依赖,主要是想考察候选人对...

前端卷Java:我被Shiro的setCipherKey方法坑惨了

哎呀呀,昨晚我被Shiro那个CookieRememberMeManager的setCipherKey方法给坑惨了!明明它要求传入一个byte数组作为加密密钥,但是不告诉我这个数组的长度必须是16、2...

100个Java工具类之58:集合HashSet

HashSet是Java集合框架的一部分。...