CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — מבוסס רשת, ללא צורך בהרשאות, ללא אינטראקציה עם משתמש, היקף שונה, פגיעה גבוהה בסודיות, זמינות ושלמות .פגיעות זו שוברת את התבנית של ניצולי Fastjson קודמים בשלוש דרכים חשובות:
הניצול אינו אוניברסלי בכל שימוש ב-Fastjson. נדרשים כל התנאים הבאים :
JSON.parse, JSON.parseObject).פריסות fat-JAR שאינן Spring Boot, פריסות WAR ב-Tomcat/Jetty, ו-uber-JARs גנריים אינן מושפעות .
אישור השפעה: Spring Boot 2.x–4.x על פני JDK 8 עד JDK 21. הפגיעות נמצאת בספריית Fastjson עצמה, לא ב-JDK, כך שכל גרסאות ה-JDK הנתמכות הנושאות Fastjson פגיע נמצאות בסיכון .
מאחר שעליבאבא לא פרסמה גרסה מתוקנת ל-Fastjson 1.x, ארגונים חייבים ליישם אחד מפתרונות העוקף הבאים :
-Dfastjson.parser.safeMode=true. פעולה זו משביתה את כל ה-Deserialization של מחלקות שרירותיות .com.alibaba:fastjson:1.2.83_noneautotype, גרסה מיוחדת שמסירה לחלוטין תמיכה ב-AutoType .הנחיות זיהוי נוספות: יש לנטר לוגים לאיתור ערכי @type חשודים, כתובות JAR מקוננות במטעני JSON, וחיבורי רשת יוצאים בלתי צפויים משרתי האפליקציה .