
CVE-2020-10673
Недавно лаборатория кибербезопасности AsiaInfo (AsiaInfo Security Network Attack and Defense Lab) отследила обновление класса черного списка JNDI-инъекций в jackson-databind. Если в проекте присутствует JAR-пакет этого класса и версия JDK удовлетворяет условиям для инъекции, то с помощью JNDI-инъекции можно вызвать удаленное выполнение кода. Этот класс — com.caucho.config.types.ResourceRef.
Идентификаторы уязвимости:
jackson-databind <= 2.10.3
fastjson <= 1.2.66
В настоящее время разработчики уже выпустили исправляющий патч. Его можно загрузить по адресу:
https://github.com/alibaba/fastjson/releases
Скачайте последнюю версию на этой странице.