تختلف هذه الثغرة عن ثغرات Fastjson السابقة بثلاث طرق مهمة:
JSON.parse، JSON.parseObject).التأثير المؤكد: Spring Boot 2.x–4.x عبر JDK 8 حتى JDK 21. الثغرة موجودة في مكتبة Fastjson نفسها، وليس في JDK، لذا فإن جميع إصدارات JDK المدعومة التي تحمل Fastjson ضعيف معرضة للخطر .
نظراً لأن علي بابا لم تصدر تحديثاً أمنياً لإصدار Fastjson 1.x، يجب على المؤسسات تطبيق أحد الحلول البديلة التالية :
-Dfastjson.parser.safeMode=true. يؤدي ذلك إلى تعطيل جميع عمليات إلغاء التسلسل للفئات العشوائية com.alibaba:fastjson:1.2.83_noneautotype، وهي بناء خاص يزيل دعم AutoType بالكامل إرشادات إضافية للكشف: راقب سجلات النظام بحثاً عن قيم @type مشبوهة، وعناوين URL لملفات JAR متداخلة في حمولات JSON، واتصالات شبكة صادرة غير متوقعة من خوادم التطبيقات .