Diese Sicherheitslücke unterscheidet sich in drei wichtigen Punkten von früheren Fastjson-Exploits:
Der Exploit ist nicht universell für alle Fastjson-Verwendungen. Er erfordert alle folgenden Bedingungen :
JSON.parse, JSON.parseObject).Standard-Non-Fat-JAR-Bereitstellungen, WAR-Bereitstellungen auf Tomcat/Jetty und generische Uber-JARs sind nicht betroffen .
Bestätigte Auswirkungen: Spring Boot 2.x–4.x über JDK 8 bis JDK 21. Die Schwachstelle liegt in der Fastjson-Bibliothek selbst, nicht im JDK, daher sind alle unterstützten JDK-Versionen mit verwundbarem Fastjson gefährdet .
Da Alibaba keinen gepatchten Fastjson 1.x-Release veröffentlicht hat, müssen Organisationen einen der folgenden Workarounds anwenden :
-Dfastjson.parser.safeMode=true. Dies deaktiviert die Deserialisierung beliebiger Klassen com.alibaba:fastjson:1.2.83_noneautotype, einen speziellen Build, der die AutoType-Unterstützung vollständig entfernt Zusätzliche Erkennungshinweise: Überwachen Sie Protokolle auf verdächtige @type-Werte, verschachtelte JAR-URLs in JSON-Nutzlasten und unerwartete ausgehende Netzwerkverbindungen von Anwendungsservern .