Tämä haavoittuvuus eroaa aiemmista Fastjsonin haavoittuvuuksista kolmella merkittävällä tavalla:
Haavoittuvuus ei koske kaikkia Fastjsonin käyttötapoja. Sen hyödyntäminen edellyttää kaikkia seuraavia ehtoja :
JSON.parse tai JSON.parseObject).Tavalliset ei-fat-JAR-käyttöönotot, Tomcat-/Jetty-WAR-käyttöönotot ja yleiset uber-JAR-paketit eivät ole vaikutuksen alaisia .
Vahvistettu vaikutus: Spring Boot 2.x–4.x JDK 8:sta JDK 21:een. Haavoittuvuus on itse Fastjson-kirjastossa, ei JDK:ssa, joten kaikki JDK-versiot, joissa on haavoittuva Fastjson, ovat vaarassa .
Koska Alibaba ei ole julkaissut korjattua 1.x Fastjson -versiota, organisaatioiden on käytettävä jotakin seuraavista vaihtoehtoisista ratkaisuista :
-Dfastjson.parser.safeMode=true. Tämä estää kaiken mielivaltaisten luokkien deserialisoinnin com.alibaba:fastjson:1.2.83_noneautotype-erikoisversiolla, joka poistaa AutoType-tuen kokonaan Lisäohjeita havaitsemiseen: Seuraa lokeja epäilyttävien @type-arvojen, JSON-kuormiin sisällytettyjen JAR-URL-osoitteiden ja odottamattomien ulospäin suuntautuvien verkkoyhteyksien varalta .