Kerentanan ini berbeda dari eksploit Fastjson sebelumnya dalam tiga cara penting:
Eksploit ini tidak bersifat universal di semua penggunaan Fastjson. Ini membutuhkan semua kondisi berikut :
JSON.parse, JSON.parseObject).Deployment JAR non-fat standar, deployment WAR di Tomcat/Jetty, dan uber-JAR generik tidak terpengaruh .
Dampak yang dikonfirmasi: Spring Boot 2.x–4x di seluruh JDK 8 hingga JDK 21. Kerentanan ada di library Fastjson itu sendiri, bukan di JDK, jadi semua versi JDK yang didukung yang membawa Fastjson rentan berisiko .
Karena Alibaba belum merilis rilis Fastjson 1.x yang diperbaiki, organisasi harus menerapkan salah satu solusi berikut :
-Dfastjson.parser.safeMode=true. Ini menonaktifkan semua deserialisasi kelas arbitrer com.alibaba:fastjson:1.2.83_noneautotype, build khusus yang menghilangkan dukungan AutoType sepenuhnya Panduan deteksi tambahan: Pantau log untuk nilai @type yang mencurigakan, URL JAR bersarang di payload JSON, dan koneksi jaringan keluar yang tidak terduga dari server aplikasi .