FastJson 1.2.61远程代码执行误差清静通告
宣布时间 2019-09-23误差编号和级别
CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定
影响版本
受影响的版本
FastJson 1.2.61及以下
误差概述
FastJson是阿里巴巴的开源JSON剖析库,它可以剖析JSON名堂的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean,由于具有执行效率高的特点,应用规模很广。
最近FastJson更新了黑名单,升级到了1.2.61版本,清静研究职员实验bypass其黑名单,在AutType翻开的情形下乐成绕过了黑名单防护。
复现情形准备
1.JDK 8U20
2.所需jar清单如下
FastJsonTest.java
恶意类ExportObject.java
使用org.apache.commons.configuration2.JNDIConfiguration ,payload 效果如下
Fastjson 在1.2.42版本最先,将原本明文的黑名单改成了hash value的黑名单,使用这种方法,能在一定水平上减缓清静研究者对fastjson黑名单绕过的速率。
误差验证
暂无POC/EXP。
修复建议
现在暂未修复,官方即将更新。
参考链接
https://github.com/alibaba/fastjson/blob/master/src/main/java/com/alibaba/fastjson/parser/ParserConfig.java


京公网安备11010802024551号