Fastjson远程代码执行误差通告

宣布时间 2020-05-29

0x00 误差概述


CVE   ID

暂无

时    间

2020-05-29

类    型

RCE

等    级

高危

远程使用

是

影响规模

Fastjson <= 1.2.68


0x01 误差详情


尊龙凯时 - 人生就是搏!



Fastjson是阿里巴巴的开源JSON剖析库,它可以剖析JSON名堂的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。

2020年5月28日,Github宣布了有关Fastjson <= 1.2.68版本保存远程代码执行误差的通告,该误差可绕过autoType开关的限制,攻击者全心结构反序列化使用链,实现在目的机械上的远程代码执行。此误差自己无法绕过Fastjson的黑名单限制,需要配合不在黑名单中的反序列化使用链才华完成误差使用。

Fastjson版本检测下令:

lsof | grep fastjson


0x02 处置惩罚建议


阻止到现在,官方还未宣布1.2.69版本,建议宽大用户实时关注官方更新通告,做好资产自查,以免遭受黑客攻击。

暂时步伐:

受影响用户可通过禁用autoType来规避危害,另外建议将JDK升级到最新版本。

由于autotype开关的限制可被绕过,请受影响用户升级fastjson至1.2.68版本,通过开启safeMode设置完全禁用autoType。( 注重:safeMode会完全禁用autotype,无视白名单,请注重评估对营业影响)三种设置SafeMode的方法如下:

? 在代码中设置:

ParserConfig.getGlobalInstance().setSafeMode(true);

? 加上JVM启动参数:若是有多个包名前缀,可用逗号离隔。

-Dfastjson.parser.safeMode=true

? 通过fastjson.properties文件设置:通过类路径的fastjson.properties文件来设置,设置方法如下:

fastjson.parser.safeMode=true


0x03 参考链接


https://github.com/alibaba/fastjson/releases

https://github.com/alibaba/fastjson/wiki/fastjson_safemode


0x04 时间线


2020-05-28 Github宣布误差通告

2020-05-29 VSRC宣布误差通告


尊龙凯时 - 人生就是搏!