CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — नेटवर्क-आधारित, किसी विशेषाधिकार या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं, स्कोप बदला हुआ, गोपनीयता/उपलब्धता/अखंडता पर उच्च प्रभाव ।यह खामी पिछले Fastjson शोषणों से तीन महत्वपूर्ण मायनों में अलग है:
यह शोषण Fastjson के सभी उपयोगों पर लागू नहीं है। इसके लिए निम्नलिखित सभी शर्तों का पूरा होना आवश्यक है :
JSON.parse, JSON.parseObject) तक पहुँचना चाहिए।मानक गैर-fat JAR डिप्लॉयमेंट, Tomcat/Jetty पर WAR डिप्लॉयमेंट, और सामान्य uber-JAR इस शोषण से प्रभावित नहीं हैं ।
चूंकि Alibaba ने कोई पैच जारी नहीं किया है, संगठनों को निम्नलिखित में से एक वर्कअराउंड लागू करना होगा :
-Dfastjson.parser.safeMode=true सेट करें। यह मनमानी क्लासेस के डिसीरिएलाइज़ेशन को अक्षम कर देता है ।com.alibaba:fastjson:1.2.83_noneautotype से बदलें, जो AutoType सपोर्ट को पूरी तरह से हटा देता है ।अतिरिक्त डिटेक्शन दिशानिर्देश: लॉग में संदिग्ध @type मान, JSON पेलोड में नेस्टेड JAR URLs, और एप्लिकेशन सर्वर से अनपेक्षित आउटबाउंड नेटवर्क कनेक्शन पर नज़र रखें ।