Cette vulnérabilité se distingue des précédentes failles Fastjson sur trois points importants :
L'exploitation n'est pas universelle pour toutes les utilisations de Fastjson. Elle nécessite la réunion de toutes les conditions suivantes :
JSON.parse, JSON.parseObject).Les déploiements standard non fat-JAR, les déploiements WAR sur Tomcat/Jetty et les uber-JAR génériques ne sont pas concernés .
Impact confirmé : Spring Boot 2.x–4.x sur JDK 8 à JDK 21. La vulnérabilité se trouve dans la bibliothèque Fastjson elle-même, pas dans le JDK, donc toutes les versions de JDK supportées utilisant une version vulnérable de Fastjson sont à risque .
Alibaba n'ayant pas publié de version corrigée de Fastjson 1.x, les organisations doivent appliquer l'une des solutions de contournement suivantes :
-Dfastjson.parser.safeMode=true. Cela désactive toute désérialisation de classes arbitraires com.alibaba:fastjson:1.2.83_noneautotype, une version spéciale qui supprime entièrement la prise en charge d'AutoType Conseils de détection supplémentaires : Surveiller les journaux pour détecter des valeurs @type suspectes, des URL de JAR imbriquées dans les charges utiles JSON et des connexions réseau sortantes inattendues depuis les serveurs d'applications .