Fastjson远程代码执行误差通告
宣布时间 2020-05-290x00 误差概述
|
CVE ID |
暂无 |
时 间 |
2020-05-29 |
|
类 型 |
RCE |
等 级 |
高危 |
|
远程使用 |
是 |
影响规模 |
Fastjson <= 1.2.68 |
0x01 误差详情
Fastjson是阿里巴巴的开源JSON剖析库,它可以剖析JSON名堂的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。
2020年5月28日,Github宣布了有关Fastjson <= 1.2.68版本保存远程代码执行误差的通告,该误差可绕过autoType开关的限制,攻击者全心结构反序列化使用链,实现在目的机械上的远程代码执行。此误差自己无法绕过Fastjson的黑名单限制,需要配合不在黑名单中的反序列化使用链才华完成误差使用。
Fastjson版本检测下令:
lsof | grep fastjson
0x02 处置惩罚建议
阻止到现在,官方还未宣布1.2.69版本,建议宽大用户实时关注官方更新通告,做好资产自查,以免遭受黑客攻击。
暂时步伐:
受影响用户可通过禁用autoType来规避危害,另外建议将JDK升级到最新版本。
由于autotype开关的限制可被绕过,请受影响用户升级fastjson至1.2.68版本,通过开启safeMode设置完全禁用autoType。( 注重:safeMode会完全禁用autotype,无视白名单,请注重评估对营业影响)三种设置SafeMode的方法如下:
? 在代码中设置:
ParserConfig.getGlobalInstance().setSafeMode(true);
? 加上JVM启动参数:若是有多个包名前缀,可用逗号离隔。
-Dfastjson.parser.safeMode=true
? 通过fastjson.properties文件设置:通过类路径的fastjson.properties文件来设置,设置方法如下:
fastjson.parser.safeMode=true
0x03 参考链接
https://github.com/alibaba/fastjson/releases
https://github.com/alibaba/fastjson/wiki/fastjson_safemode
0x04 时间线
2020-05-28 Github宣布误差通告
2020-05-29 VSRC宣布误差通告


京公网安备11010802024551号