Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2020-8840 — Jackson-databind vulnerabilidade de execução remota de código (CVE-2020-8840) código do ambiente de análise e reprodução | Kitploit
Ferramentas/GitHubGitHub/veraxy00/cve-2020-8840
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubveraxy00/cve-2020-8840

CVE-2020-8840

Jackson-databind vulnerabilidade de execução remota de código (CVE-2020-8840) código do ambiente de análise e reprodução

Ver Repositório
42há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2020-8840

Código de análise e reprodução do ambiente da vulnerabilidade de execução remota de código do Jackson-databind (CVE-2020-8840).

O projeto inclui:

  • Payloads em jackson-databind e Fastjson
  • Classe maliciosa do WebServer
  • marshalsec-0.0.3-SNAPSHOT-all.jar compilado

Resumo da Vulnerabilidade

A vulnerabilidade de execução remota de código do Jackson-databind (CVE-2020-8840) permite que um atacante utilize a cadeia de exploração xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter) para acionar o carregamento remoto de classes JNDI, alcançando assim a execução remota de código.

Esta vulnerabilidade também afeta algumas versões do jackson-databind e do Fastjson.

jackson-databind

Versões afetadas: 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

Configuração Simples do Ambiente

O serviço LDAP referido no código de exemplo precisa ser configurado por conta própria.

WebServer

Inicie o serviço HTTP e armazene a classe maliciosa (o projeto inclui a classe Evil.java)

root@kitploit:~
python -m http.server 2222

Serviço LDAP

Baixe a ferramenta Marshalsec, compile-a para um jar, inicie o serviço LDAP e defina o endereço codebase (o WebServer que armazena a classe maliciosa).

Para maior comodidade, evitando o download e compilação, o projeto também inclui o marshalsec-0.0.3-SNAPSHOT-all.jar (o código do projeto é pequeno, o tamanho grande se deve principalmente a este arquivo), compilado com JDK8.

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

Fastjson

Versões afetadas: Fastjson <= 1.2.62

O ambiente de reprodução é o mesmo descrito acima; monte e inicie o WebServer e o serviço LDAP por conta própria.

Referências

  • https://github.com/FasterXML/jackson-databind
  • https://github.com/FasterXML/jackson-databind/issues/2620
  • https://github.com/FasterXML/jackson-databind/commit/914e7c9f2cb8ce66724bf26a72adc7e958992497
  • https://medium.com/@cowtowncoder/on-jackson-cves-dont-panic-here-is-what-you-need-to-know-54cd0d6e8062
  • https://github.com/alibaba/fastjson
Baixar ferramenta