
CVE-2020-10673
최근, Asiainfo Security 네트워크 공격 방어 연구소는 jackson-databind가 JNDI 주입 블랙리스트 클래스를 하나 업데이트한 것을 추적했습니다. 프로젝트 패키지에 해당 클래스의 jar 패키지가 존재하고 JDK 버전이 주입 조건을 충족하면 JNDI 주입 방식을 통해 원격 코드 실행을 유발할 수 있습니다. 해당 클래스는 com.caucho.config.types.ResourceRef입니다.
취약점 번호:
jackson-databind <= 2.10.3
fastjson <= 1.2.66
현재 공식에서 수정 패치를 발표했습니다. 다음 페이지에서 최신 버전을 다운로드하십시오.
https://github.com/alibaba/fastjson/releases