CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — accessible depuis le réseau, sans privilège, sans interaction utilisateur, avec un changement de périmètre et un impact élevé sur la confidentialité, l'intégrité et la disponibilité .Cette vulnérabilité se distingue des précédentes failles Fastjson sur trois points importants :
L'exploitation n'est pas universelle pour toutes les utilisations de Fastjson. Elle nécessite la réunion de toutes les conditions suivantes :
JSON.parse, JSON.parseObject).Les déploiements standard non fat-JAR, les déploiements WAR sur Tomcat/Jetty et les uber-JAR génériques ne sont pas concernés .
Impact confirmé : Spring Boot 2.x–4.x sur JDK 8 à JDK 21. La vulnérabilité se trouve dans la bibliothèque Fastjson elle-même, pas dans le JDK, donc toutes les versions de JDK supportées utilisant une version vulnérable de Fastjson sont à risque .
Alibaba n'ayant pas publié de version corrigée de Fastjson 1.x, les organisations doivent appliquer l'une des solutions de contournement suivantes :
-Dfastjson.parser.safeMode=true. Cela désactive toute désérialisation de classes arbitraires .com.alibaba:fastjson:1.2.83_noneautotype, une version spéciale qui supprime entièrement la prise en charge d'AutoType .Conseils de détection supplémentaires : Surveiller les journaux pour détecter des valeurs @type suspectes, des URL de JAR imbriquées dans les charges utiles JSON et des connexions réseau sortantes inattendues depuis les serveurs d'applications .