CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — netværksbaseret, ingen rettigheder nødvendige, ingen brugerinteraktion, ændret omfang, høj fortroligheds-/tilgængeligheds-/integritetspåvirkning .Denne sårbarhed adskiller sig fra tidligere Fastjson-udnyttelser på tre vigtige måder:
Udnyttelsen er ikke universel på tværs af al Fastjson-brug. Den kræver alle følgende betingelser :
JSON.parse, JSON.parseObject).Standard ikke-fat-JAR-implementeringer, WAR-implementeringer på Tomcat/Jetty og generiske uber-JAR'er er ikke berørt .
Bekræftet påvirkning: Spring Boot 2.x–4.x på tværs af JDK 8 til JDK 21. Sårbarheden ligger i selve Fastjson-biblioteket, ikke i JDK, så alle understøttede JDK-versioner med sårbar Fastjson er i risiko .
Da Alibaba ikke har udsendt en rettet 1.x Fastjson-udgivelse, må organisationer anvende en af følgende workarounds :
-Dfastjson.parser.safeMode=true. Dette deaktiverer al deserialisering af vilkårlige klasser .com.alibaba:fastjson:1.2.83_noneautotype, en speciel bygning, der fjerner AutoType-understøttelse helt .Yderligere detektionsvejledning: Overvåg logs for mistænkelige @type-værdier, indlejrede JAR-URL'er i JSON-nyttelaster og uventede udgående netværksforbindelser fra applikationsservere .