重要情報 脆弱性ID CVE-2021-39149 脆弱性の種類 任意コード実行の脆弱性 影響を受けるバージョン XStream 1.4.17 およびそれ以前のバージョン 説明 XStream では、逆シリアル化時に攻撃者が入力ストリームを操作してオブジェクトを置き換えまたは注入することで、リモートサーバーからロードされた任意のコードが実行される可能性があります。 再現手順 1. 単純な を作成し、XStream を使用して XML としてシリアル化します。 2. 以下のスニペットに XML を置き換え、再度逆シリアル化を行います。 影響 この脆弱性により、攻撃者が処理される入力ストリームを操作して任意のコードを実行できる可能性があります。 回避策 各バージョンに適用可能な回避策については、workarounds を参照してください。