## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VERAXY00-CVE-2020-8840
# CVE-2020-8840
Код среды для анализа и воспроизведения уязвимости удалённого выполнения кода в Jackson-databind (CVE-2020-8840).
Проект включает:
* Пейлоады для `jackson-databind` и `Fastjson`
* Вредоносный класс WebServer
* Скомпилированный `marshalsec-0.0.3-SNAPSHOT-all.jar`
## Описание уязвимости
Уязвимость удалённого выполнения кода в Jackson-databind (CVE-2020-8840): атакующий может использовать цепочку эксплуатации xbean-reflect (org.apache.xbean.propertyeditor.JndiConverter), чтобы инициировать удалённую загрузку классов через JNDI и достичь удалённого выполнения кода.
Эта уязвимость также затрагивает некоторые версии jackson-databind и Fastjson.
## jackson-databind
Затронутые версии: 2.0.0 <= FasterXML jackson-databind <= 2.9.10.2

### Простая настройка среды
LDAP-сервис, на который ссылается пример кода, необходимо развернуть самостоятельно.