漏洞简述
2022年5月23日,fastjson 官方发布安全通报,fastjson <= 1.2.80 存在反序列化任意代码执行漏洞,在特定条件下可绕过默认autoType关闭限制,可能会导致远程服务器被攻击,风险影响较大。建议使用了 fastjson 的用户尽快采取安全措施保障系统安全。
- 漏洞评级:高危
- 影响组件:com.alibaba:fastjson
- 影响版本:<= 1.2.80
墨菲安全通过murphysec开源工具对github 7000多个java开源项目进行了检测,发现本次漏洞至少影响1031个项目,其中star大于500的项目达到290个。
/jeecgboot/jeecg-boot
/alibaba/Sentinel
/xkcoding/spring-boot-demo
/Tencent/APIJSON
/apache/rocketmq
/alibaba/DataX
/zhaojun1998/zfile
/alibaba/jetcache
/alibaba/yugong
/alibaba/GraphScope
等项目均受到此次漏洞影响;
处置建议
方式一:
升级到1.2.83版本,该版本涉及autotype行为变更,在某些场景会出现不兼容的情况,需要注意。
方式二:
开启safeMode来禁用autoType,开启方式参考官方说明:https://github.com/alibaba/fastjson/wiki/fastjson_safemode
方式三:
使用fastjson V2版本,不完全兼容1.x,升级需要做认真的兼容测试。
如何快速排查
墨菲安

2022年5月23日,fastjson发布的安全通报指出,版本小于等于1.2.80存在反序列化任意代码执行漏洞,可能导致远程服务器被攻击。受影响的项目包括jeecgboot、Sentinel、apache/rocketmq等多个知名开源项目。建议用户升级到1.2.83版本或启用safeMode,同时提供了墨菲安全的检测工具进行快速排查。
最低0.47元/天 解锁文章
649

被折叠的 条评论
为什么被折叠?



