
CVE-2020-10673
Recentemente, il laboratorio di attacco e difesa di rete di AsiaInfo Security ha rilevato che jackson-databind ha aggiornato la blacklist per l'iniezione JNDI con una nuova classe. Se nel pacchetto del progetto è presente il file JAR di questa classe e la versione JDK soddisfa i requisiti per l'iniezione, è possibile utilizzare l'iniezione JNDI per causare l'esecuzione remota di codice. La classe è com.caucho.config.types.ResourceRef.
Identificativi della vulnerabilità:
jackson-databind <= 2.10.3
fastjson <= 1.2.66
Al momento è stata rilasciata una patch di correzione ufficiale; è possibile accedere alla pagina
https://github.com/alibaba/fastjson/releases
per scaricare l'ultima versione.