
CVE-2020-10673
مؤخراً، تتبع فريق مختبرات الهجوم والدفاع السيبراني لدى AsiaInfo Security تحديثاً لـ jackson-databind حيث تمت إضافة فئة واحدة إلى القائمة السوداء لحقن JNDI. إذا كانت حزمة jar الخاصة بهذه الفئة موجودة في مشروعك وكان إصدار JDK يفي بشروط الحقن، فيمكن استخدام حقن JNDI لتحقيق تنفيذ التعليمات البرمجية عن بُعد. هذه الفئة هي com.caucho.config.types.ResourceRef.
أرقام الثغرات:
jackson-databind <= 2.10.3
fastjson <= 1.2.66
حالياً، أصدر المسؤول الرسمي تصحيحاً، يمكنك الدخول إلى
https://github.com/alibaba/fastjson/releases
لتحميل أحدث إصدار من الصفحة.