FastJson 1.2.61远程代码执行误差清静通告

宣布时间 2019-09-23

误差编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定


影响版本


受影响的版本


FastJson 1.2.61及以下


误差概述


FastJson是阿里巴巴的开源JSON剖析库,它可以剖析JSON名堂的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean,由于具有执行效率高的特点,应用规模很广。


最近FastJson更新了黑名单,升级到了1.2.61版本,清静研究职员实验bypass其黑名单,在AutType翻开的情形下乐成绕过了黑名单防护。


复现情形准备


1.JDK 8U20


2.所需jar清单如下


尊龙凯时 - 人生就是搏!



FastJsonTest.java


尊龙凯时 - 人生就是搏!



恶意类ExportObject.java


尊龙凯时 - 人生就是搏!



使用org.apache.commons.configuration2.JNDIConfiguration ,payload 效果如下


尊龙凯时 - 人生就是搏!



Fastjson 在1.2.42版本最先,将原本明文的黑名单改成了hash value的黑名单,使用这种方法,能在一定水平上减缓清静研究者对fastjson黑名单绕过的速率。



尊龙凯时 - 人生就是搏!


误差验证


暂无POC/EXP。


修复建议


现在暂未修复,官方即将更新。


参考链接


https://github.com/alibaba/fastjson/blob/master/src/main/java/com/alibaba/fastjson/parser/ParserConfig.java