CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H. Haavoittuvuus on hyödynnettävissä verkon yli, se ei vaadi todennusta tai käyttäjän toimia, ja se vaikuttaa järjestelmän luottamuksellisuuteen, eheyteen ja saatavuuteen .Tämä haavoittuvuus eroaa aiemmista Fastjsonin haavoittuvuuksista kolmella merkittävällä tavalla:
Haavoittuvuus ei koske kaikkia Fastjsonin käyttötapoja. Sen hyödyntäminen edellyttää kaikkia seuraavia ehtoja :
JSON.parse tai JSON.parseObject).Tavalliset ei-fat-JAR-käyttöönotot, Tomcat-/Jetty-WAR-käyttöönotot ja yleiset uber-JAR-paketit eivät ole vaikutuksen alaisia .
Vahvistettu vaikutus: Spring Boot 2.x–4.x JDK 8:sta JDK 21:een. Haavoittuvuus on itse Fastjson-kirjastossa, ei JDK:ssa, joten kaikki JDK-versiot, joissa on haavoittuva Fastjson, ovat vaarassa .
Koska Alibaba ei ole julkaissut korjattua 1.x Fastjson -versiota, organisaatioiden on käytettävä jotakin seuraavista vaihtoehtoisista ratkaisuista :
-Dfastjson.parser.safeMode=true. Tämä estää kaiken mielivaltaisten luokkien deserialisoinnin .com.alibaba:fastjson:1.2.83_noneautotype-erikoisversiolla, joka poistaa AutoType-tuen kokonaan .Lisäohjeita havaitsemiseen: Seuraa lokeja epäilyttävien @type-arvojen, JSON-kuormiin sisällytettyjen JAR-URL-osoitteiden ja odottamattomien ulospäin suuntautuvien verkkoyhteyksien varalta .