
CVE-2020-10673
Kürzlich verfolgte das Netzwerkangriffs- und -abwehrlabor von Asiainfo Security eine Aktualisierung von jackson-databind, bei der eine JNDI-Injection-Blacklist-Klasse hinzugefügt wurde. Wenn das Jar-Paket dieser Klasse im Projektpaket vorhanden ist und die JDK-Version die Injection-Version erfüllt, kann die JNDI-Injection-Methode verwendet werden, um eine Remote-Code-Ausführung zu verursachen. Diese Klasse ist com.caucho.config.types.ResourceRef.
Schwachstellennummer:
Der offizielle Anbieter hat bereits einen Sicherheitspatch veröffentlicht. Sie können die neueste Version unter folgendem Link herunterladen:
https://github.com/alibaba/fastjson/releases