CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H – netzwerkbasiert, keine Berechtigungen erforderlich, keine Benutzerinteraktion, veränderter Scope, hohe Auswirkungen auf Vertraulichkeit, Verfügbarkeit und Integrität .Diese Sicherheitslücke unterscheidet sich in drei wichtigen Punkten von früheren Fastjson-Exploits:
Der Exploit ist nicht universell für alle Fastjson-Verwendungen. Er erfordert alle folgenden Bedingungen :
JSON.parse, JSON.parseObject).Standard-Non-Fat-JAR-Bereitstellungen, WAR-Bereitstellungen auf Tomcat/Jetty und generische Uber-JARs sind nicht betroffen .
Bestätigte Auswirkungen: Spring Boot 2.x–4.x über JDK 8 bis JDK 21. Die Schwachstelle liegt in der Fastjson-Bibliothek selbst, nicht im JDK, daher sind alle unterstützten JDK-Versionen mit verwundbarem Fastjson gefährdet .
Da Alibaba keinen gepatchten Fastjson 1.x-Release veröffentlicht hat, müssen Organisationen einen der folgenden Workarounds anwenden :
-Dfastjson.parser.safeMode=true. Dies deaktiviert die Deserialisierung beliebiger Klassen .com.alibaba:fastjson:1.2.83_noneautotype, einen speziellen Build, der die AutoType-Unterstützung vollständig entfernt .Zusätzliche Erkennungshinweise: Überwachen Sie Protokolle auf verdächtige @type-Werte, verschachtelte JAR-URLs in JSON-Nutzlasten und unerwartete ausgehende Netzwerkverbindungen von Anwendungsservern .