写点什么

Fastjson 被曝出“高危”远程代码执行漏洞

  • 2020-06-02
  • 本文字数:784 字

    阅读完需:约 3 分钟

Fastjson被曝出“高危”远程代码执行漏洞


5 月 28 日,360 网络安全响应中心(360-CERT)发布“Fastjson 远程代码执行漏洞通告”。通告称,Java 库 fastjson <= 1.2.68 版本存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限。360 网络安全响应中心评定其为“高危漏洞”,影响面“广泛”。


据悉,该漏洞的影响版本为 fastjson <=1.2.68 和 fastjson sec 版本 <= sec9,而 android 版本不受此漏洞影响。


同一天,腾讯云发布安全通告:


尊敬的腾讯云用户,您好!

近日,腾讯云安全运营中心监测到,Fastjson <=1.2.68 版本存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限。


据悉,Fastjson 是阿里巴巴的开源 JSON 解析库,它能解析 JSON 格式的字符串,支持将 Java Bean 序列化为 JSON 字符串,也可以从 JSON 字符串反序列化到 JavaBean 。


Fastjson 采用黑白名单的方法来防御反序列化漏洞,导致当黑客不断发掘新的反序列化 Gadgets 类时,在 autoType 关闭的情况下仍然可以绕过黑白名单防御机制,造成远程命令执行漏洞。经过研究,该漏洞利用门槛较低,可绕过 autoType 限制,风险影响较大。


在《反序列化漏洞:使用了编译型语言,为什么还是会被注入?》中,安全专家何为舟解释道:黑客构造恶意的序列化数据,从而控制应用在反序列化过程中需要调用的类方法,最终实现任意方法调用。如果在这些方法中有命令执行的方法,黑客就可以在服务器上执行任意的命令。


修复建议:


  • 升级到 Fastjson 1.2.69/1.2.70 版本,下载地址为 Releases · alibaba/fastjson

  • 或者通过配置以下参数开启 SafeMode 来防护攻击:ParserConfig.getGlobalInstance().setSafeMode(true);safeMode会完全禁用autotype,无视白名单,请注意评估对业务影响)


截至笔者撰文时,官方已经修复高危安全漏洞,并发布了 1.2.69 版本和 1.2.70 版本。


附:


360 网络安全响应中心:Fastjson 远程代码执行漏洞通告



腾讯云“Fastjson <=1.2.68 全版本远程代码执行漏洞通告”



2020-06-02 11:1014103
用户头像
万佳 前InfoQ编辑

发布了 681 篇内容, 共 391.5 次阅读, 收获喜欢 1805 次。

关注

评论 1 条评论

发布
用户头像
fastjson老出严重问题啊
2020-06-04 10:48
回复
没有更多了
发现更多内容

嘉为蓝鲸WeOps:集成主流云服务商,自动化证书申请 + 一键部署全流程提速

嘉为蓝鲸

SSL证书 #WeOps 一体化运维

TK海外抢单网站源码/前后端分离,前端uniapp,后端php

网站,小程序,APP开发定制

DeepChat for mac您的桌面AI伙伴

Rose

准确率从 19% 提升至 95%!文本审核模型优化的三个阶段实践(上)

亚马逊云科技 (Amazon Web Services)

矢量绘图设计CDR 2025 永久许可证【Mac/win】

Rose

警惕!这3个AI测试用例陷阱,让80%的团队白忙一场...

测试人

人工智能

Prefix Caching 详解:实现 KV Cache 的跨请求高效复用

Se7en

深入研究:shopee商品详情API接口Python攻略

tbapi

shopee商品详情接口 shopee数据采集 shopee数据接口

等保测评扎心真相

等保测评

支持 4K/HDR/杜比视界!nPlayer for Mac

Rose

DVD光盘刻录 Toast Titanium 17 Mac中文注册版

Rose

构建精细化DevOps权限体系:从数据级管控到全局授权

嘉为蓝鲸

DevOps 智能运维

"不是都合规了吗?怎么还翻车?

等保测评

深入浅出:微店商品列表API接口Python攻略

tbapi

微店数据接口 微店API 微店商品列表接口

KOL技术圈 | 下一代智能可观测平台长什么样?来看Bonree ONE的极致演绎!

博睿数据

mac吉他原生插件 Ample Sound Ample Guitar M

Rose

QT软件外包开发流程

北京木奇移动技术有限公司

软件外包公司 QT软件开发 QT外包公司

视觉效果和图像处理 Boris FX Silhouette 2025新功能详解

Rose

BCS 2025|百度副总裁陈洋:智能体在安全领域的应用实践

百度安全

cinema 4d 2024-c4d中文版激活教程【Mac/win】

Rose

2025年金九银十最全 Java 面试八股文(真实,高频,有详细答案)

Geek_Yin

Java 程序员 java面试 Java面试题

AI智能体终结运维"狼来了"

权说安全

AI 安全运维

OpsPilot 智能体:打破工具孤岛、降低人为失误,优化运维流程

嘉为蓝鲸

智能运维 #WeOps OpsPilot

精彩抢先看 | 博睿数据将受邀出席GOPS全球运维大会2025北京站!

博睿数据

从OCR到Document Parsing,AI时代的非结构化数据处理发生了什么改变?

合合技术团队

人工智能 算法 #大数据

一场 6 点半开启的慢跑,是我们对八周年最真实的记录

TDengine

数据库 tdengine 时序数据库

嘉为蓝鲸可观测系列产品入选Gartner《中国智能IT监控与日志分析工具市场指南》

嘉为蓝鲸

Gartner 可观测

3D建筑建模 Vectorworks2024破解安装教程【Mac&win】

Rose

三天吃透Java并发面试八股文

Geek_Yin

编程 程序员 java面试 Java面试题

嵌入式STM32-PID位置环和速度环

芯动大师

stm32 PID 位置环 速度环

Fastjson被曝出“高危”远程代码执行漏洞_安全_万佳_InfoQ精选文章