Sploitus

Exploit for CVE-2020-8840

kitploit · 2026-08-25

Exploit Code

MARKDOWN28 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VERAXY00-CVE-2020-8840
# CVE-2020-8840

Код среды для анализа и воспроизведения уязвимости удалённого выполнения кода в Jackson-databind (CVE-2020-8840).

Проект включает:

  * Пейлоады для `jackson-databind` и `Fastjson`
  * Вредоносный класс WebServer
  * Скомпилированный `marshalsec-0.0.3-SNAPSHOT-all.jar`



## Описание уязвимости

Уязвимость удалённого выполнения кода в Jackson-databind (CVE-2020-8840): атакующий может использовать цепочку эксплуатации xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter), чтобы инициировать удалённую загрузку классов через JNDI и достичь удалённого выполнения кода.

Эта уязвимость также затрагивает некоторые версии jackson-databind и Fastjson.

## jackson-databind

Затронутые версии: 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

![](https://assets.kitploit.com/production/public/readmes/21482/e656c1c968adb36887530ccc0f6306b57d5209e9cd3f18163be73b9fbdee16cf.png)

### Простая настройка среды

LDAP-сервис, на который ссылается пример кода, необходимо развернуть самостоятельно.