
CVE-2020-10673
Récemment, le laboratoire de sécurité offensive et défensive d'AsiaInfo Security a suivi que jackson-databind a mis à jour une classe de liste noire d'injection JNDI. Si le jar de cette classe existe dans le package du projet et que la version du JDK satisfait les conditions d'injection, il est possible d'utiliser l'injection JNDI pour provoquer une exécution de code à distance. Cette classe est com.caucho.config.types.ResourceRef.
Identifiants de vulnérabilité :
Actuellement, le correctif officiel a été publié. Vous pouvez vous rendre sur
https://github.com/alibaba/fastjson/releases
pour télécharger la dernière version.