漏洞预警丨Fastjson远程代码执行漏洞

漏洞预警丨Fastjson远程代码执行漏洞

一、前言

Fastjson阿里巴巴开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。

二、漏洞简介

Fastjson 1.2.48版本以下存在反序列化漏洞补丁绕过。

三、漏洞危害

经斗象安全应急响应团队分析Fastjson多处补丁修补出现纰漏,Fastjson在1.2.48版本以下,无需Autotype开启,攻击者即可通过精心构造的请求包在使用Fastjson的服务器上进行远程代码执行。

四、影响范围

产品

Fastjson

版本

1.2.48以下版本

组件

Fastjson

五、漏洞复现

使用POC进行漏洞复现。

六、修复方案

1.升级Fastjosn到1.2.58版本,并关闭Autotype;

2.WAF拦截Json请求中的多种编码形式的‘@type’,‘/u0040type’等字样;

3.建议尽可能使用Jackson或者Gson;

4.升级JDK版本到8u121,7u13,6u141以上。

七、参考

https://github.com/alibaba/fastjson

以上是本次高危漏洞预警的相关信息,如有任何疑问或需要更多支持,可通过以下方式与我们取得联系。

联系电话:400-156-9866

Email:help@tophant.com

原文 

https://www.freebuf.com/vuls/208074.html

本站部分文章源于互联网,本着传播知识、有益学习和研究的目的进行的转载,为网友免费提供。如有著作权人或出版方提出异议,本站将立即删除。如果您对文章转载有任何疑问请告之我们,以便我们及时纠正。

PS:推荐一个微信公众号: askHarries 或者qq群:474807195,里面会分享一些资深架构师录制的视频录像:有Spring,MyBatis,Netty源码分析,高并发、高性能、分布式、微服务架构的原理,JVM性能优化这些成为架构师必备的知识体系。还能领取免费的学习资源,目前受益良多

转载请注明原文出处:Harries Blog™ » 漏洞预警丨Fastjson远程代码执行漏洞

赞 (0)
分享到:更多 ()

评论 0

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址