CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H – útok po síti, bez nutnosti oprávnění, bez interakce uživatele, změna rozsahu, vysoký dopad na důvěrnost/dostupnost/integritu .Tato zranitelnost se zásadně liší od předchozích exploitů Fastjson ve třech důležitých ohledech:
Exploit není univerzální pro všechna použití Fastjson. Vyžaduje všechny následující podmínky :
JSON.parse, JSON.parseObject).Standardní nasazení bez fat-JAR, WAR nasazení na Tomcatu/Jetty a generické uber-JAR nejsou zranitelné .
Potvrzený dopad: Spring Boot 2.x–4.x na JDK 8 až JDK 21. Zranitelnost je v samotné knihovně Fastjson, nikoli v JDK, takže všechna podporovaná JDK s touto knihovnou jsou v ohrožení .
Jelikož Alibaba nevydal opravenou verzi Fastjson 1.x, musí organizace použít jedno z následujících náhradních řešení :
-Dfastjson.parser.safeMode=true. Tím se zakáže veškerá deserializace libovolných tříd .com.alibaba:fastjson:1.2.83_noneautotype, speciální sestavení, které zcela odstraňuje podporu AutoType .Další pokyny pro detekci: Sledujte logy pro podezřelé hodnoty @type, vnořené JAR URL v JSON payloadu a neočekávaná odchozí síťová spojení z aplikačních serverů .