CVE-2021-21345

Оценки

EPSS

0.881высокий88.1%
0%20%40%60%80%100%

Процентиль: 88.1%

CVSS

8.5высокий3.x
0246810

Оценка CVSS: 8.5/10

Все оценки CVSS

CVSS 3.x
8.5

Вектор: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

CVSS 2.0
6.5

Вектор: AV:N/AC:L/Au:S/C:P/I:P/A:P

Описание

XStream - это Java-библиотека для сериализации объектов в XML и обратно. В XStream до версии 1.4.16 существует уязвимость, которая может позволить удаленному злоумышленнику, имеющему достаточные права для выполнения команд хоста, только путем манипулирования обработанным входным потоком. Ни один пользователь не пострадает, если он последовал рекомендации по настройке системы безопасности XStream с белым списком, ограниченным минимально необходимыми типами. Если вы полагаетесь на черный список XStream по умолчанию в системе безопасности, вам необходимо использовать как минимум версию 1.4.16.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

debiannvdredhatubuntu

CWE

CWE-502CWE-94

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2021-21345

Источник: github-poc

URL: https://github.com/shoucheng3/x-stream__xstream_CVE-2021-21345_1-4-15

Уязвимое ПО (32)

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu bionic 18.04

Характеристика:
{  "fixed": "1.4.11.1-1~18.04.2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu focal 20.04

Характеристика:
{  "fixed": "1.4.11.1-1ubuntu0.2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu groovy 20.10

Характеристика:
{  "fixed": "1.4.11.1-2ubuntu0.1"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu hirsute 21.04

Характеристика:
{  "fixed": "1.4.15-1ubuntu0.1"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu impish 21.10

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu jammy 22.04

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu kinetic 22.10

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu lunar 23.04

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu mantic 23.10

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu noble 24.04

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu oracular 24.10

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu trusty 14.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: ubuntu xenial 16.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: debian

Характеристика:
{  "fixed": "1.4.15-2"}

Источник: debian

Тип: Конфигурация

Продукт: libxstream-java

Операционная система: debian buster 10

Характеристика:
{  "fixed": "1.4.11.1-1+deb10u3"}

Источник: debian

Тип: Конфигурация

Продукт: xstream

Операционная система: rhel 7

Характеристика:
{  "fixed": "1.3.1-13.el7_9"}

Источник: redhat

Тип: Конфигурация

Поставщик: *

Продукт: activemq

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:*",      "versionEndExcluding": "5.15.14",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:apach...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: banking_enterprise_default_management

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:oracle:banking_enterprise_default_management:2.10.0:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:oracle:bank...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: banking_platform

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:oracle:banking_enterprise_default_management:2.10.0:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:oracle:bank...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: banking_virtual_account_management

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:oracle:banking_enterprise_default_management:2.10.0:*:*:*:*:*:*:*",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:oracle:bank...

Источник: nvd