CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — basada en red, sin necesidad de privilegios, sin interacción del usuario, alcance modificado, alto impacto en confidencialidad/disponibilidad/integridad .Esta vulnerabilidad rompe el molde de exploits anteriores de Fastjson en tres aspectos importantes:
El exploit no es universal en todos los usos de Fastjson. Requiere todas las condiciones siguientes :
JSON.parse, JSON.parseObject).Los despliegues estándar que no son fat-JAR, los despliegues WAR en Tomcat/Jetty y los uber-JAR genéricos no están afectados .
Impacto confirmado: Spring Boot 2.x–4.x en JDK 8 a JDK 21. La vulnerabilidad está en la biblioteca Fastjson en sí, no en el JDK, por lo que todas las versiones de JDK compatibles que utilicen Fastjson vulnerable están en riesgo .
Dado que Alibaba no ha lanzado una versión Fastjson 1.x corregida, las organizaciones deben aplicar una de las siguientes soluciones alternativas :
-Dfastjson.parser.safeMode=true. Esto deshabilita toda deserialización de clases arbitrarias .com.alibaba:fastjson:1.2.83_noneautotype, una compilación especial que elimina por completo la compatibilidad con AutoType .Orientación de detección adicional: Monitorear los registros en busca de valores @type sospechosos, URL de JAR anidadas en cargas útiles JSON y conexiones de red salientes inesperadas desde los servidores de aplicaciones .