CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — هجوم شبكي، لا يتطلب صلاحيات، لا يحتاج لتفاعل المستخدم، النطاق متغير، تأثير كبير على السرية والتوفر والتكامل .تختلف هذه الثغرة عن ثغرات Fastjson السابقة بثلاث طرق مهمة:
لا يؤثر الاستغلال على جميع استخدامات Fastjson. يشترط توفر جميع الشروط التالية :
JSON.parse، JSON.parseObject).لا تتأثر نشرات WAR القياسية على خوادم Tomcat أو Jetty، أو ملفات JAR العامة الأخرى .
التأثير المؤكد: Spring Boot 2.x–4.x عبر JDK 8 حتى JDK 21. الثغرة موجودة في مكتبة Fastjson نفسها، وليس في JDK، لذا فإن جميع إصدارات JDK المدعومة التي تحمل Fastjson ضعيف معرضة للخطر .
نظراً لأن علي بابا لم تصدر تحديثاً أمنياً لإصدار Fastjson 1.x، يجب على المؤسسات تطبيق أحد الحلول البديلة التالية :
-Dfastjson.parser.safeMode=true. يؤدي ذلك إلى تعطيل جميع عمليات إلغاء التسلسل للفئات العشوائية .com.alibaba:fastjson:1.2.83_noneautotype، وهي بناء خاص يزيل دعم AutoType بالكامل .إرشادات إضافية للكشف: راقب سجلات النظام بحثاً عن قيم @type مشبوهة، وعناوين URL لملفات JAR متداخلة في حمولات JSON، واتصالات شبكة صادرة غير متوقعة من خوادم التطبيقات .