
最近、亞信安全ネットワーク攻防ラボは jackson-databind がJNDIインジェクションのブラックリストクラスを1つ更新したことを追跡しました。プロジェクトパッケージにそのクラスのjarが存在し、JDKのバージョンがインジェクション可能なバージョンを満たしている場合、JNDIインジェクションを利用してリモートコード実行が可能です。そのクラスは com.caucho.config.types.ResourceRef です。
脆弱性番号:
jackson-databind <= 2.10.3
fastjson <= 1.2.66
現在、公式は修正パッチを公開しています。以下のページから最新バージョンをダウンロードしてください。
https://github.com/alibaba/fastjson/releases