
CVE-2020-10673
Recentemente, o laboratório de segurança ofensiva e defensiva da rede da AsiaInfo Security rastreou uma atualização do jackson-databind que adicionou uma classe de blacklist para injeção JNDI. Se o pacote JAR dessa classe existir no projeto e a versão do JDK atender à versão exigida para a injeção, é possível usar a injeção JNDI para causar execução remota de código. A classe é com.caucho.config.types.ResourceRef.
ID da vulnerabilidade:
jackson-databind <= 2.10.3
fastjson <= 1.2.66
Atualmente, o oficial já lançou o patch de correção; acesse a
https://github.com/alibaba/fastjson/releases
página para baixar a versão mais recente.