
CVE-2020-10673
हाल ही में, AsiaInfo सुरक्षा नेटवर्क आक्रमण और रक्षा प्रयोगशाला ने ट्रैक किया कि jackson-databind ने एक JNDI इंजेक्शन ब्लैकलिस्ट क्लास को अपडेट किया है। यदि प्रोजेक्ट पैकेज में इस क्लास का jar पैकेज मौजूद है और JDK संस्करण इंजेक्शन संस्करण को पूरा करता है, तो JNDI इंजेक्शन का उपयोग करके रिमोट कोड निष्पादन हो सकता है। यह क्लास com.caucho.config.types.ResourceRef है।
भेद्यता संख्या:
jackson-databind <= 2.10.3
fastjson <= 1.2.66
वर्तमान में आधिकारिक रूप से मरम्मत पैच जारी किया गया है, आप प्रवेश कर सकते हैं
https://github.com/alibaba/fastjson/releases
पृष्ठ पर नवीनतम संस्करण डाउनलोड करें।