Sploitus

Exploit for Xstream-1.4.17

kitploit · 2026-08-27

Exploit Code

MARKDOWN26 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZWJJUSTDOIT-XSTREAM-1.4.17
# Xstream-1.4.17

(Демо-среда Xstream выше была создана мной; среда эксплуатации уязвимости использует JDK 1.8_131; теперь поддерживает локальное тестирование и удаленную отправку пакетов по HTTP)

Воспроизведение уязвимостей XSTREAM <= 1.4.17 (CVE-2021-39141, CVE-2021-39144, CVE-2021-39150, CVE-2021-39152)

POC для этой лабораторной работы не предоставляется, демонстрируется только результат воспроизведения эксплуатации. Чтобы избежать использования злоумышленниками, доступен только официальный POC: http://x-stream.github.io/changes.html

### CVE-2021-39141 (RCE)

На атакующей машине запускается HTTP-сервер для доступа к Exploit.class, а затем с помощью marshalsec запускается LDAP-слушатель, как показано ниже:

![1](https://assets.kitploit.com/production/public/readmes/35197/26ab8f7cc6c7a3d9c2d925f2b5843ef3903e00cb2c5cde0340fc767097063017.png) Отправка пакета с запросом вызывает успешную эксплуатацию.

![2](https://assets.kitploit.com/production/public/readmes/35197/2ed913f830fdeac3d3f108d03172fa103d6915b27fcb940eb424b1e8beac1245.png)

### CVE-2021-39144 (RCE)

Эксплуатация производится отправкой пакета.

![3](https://assets.kitploit.com/production/public/readmes/35197/c23f45be2f460edcc03b19b47308f203f19dc1ac525b42e05e46ac55269cbaaa.png)

### CVE-2021-39150 (SSRF)

Серверная подделка запроса может быть активирована при десериализации с помощью XStream для доступа к потокам данных с произвольного URL, ссылающегося на ресурс во внутренней сети или локальном хосте. Эксплуатация производится отправкой пакета.