Questa vulnerabilità si differenzia dai precedenti exploit di Fastjson in tre modi importanti:
JSON.parse, JSON.parseObject).Le distribuzioni standard non-fat JAR, le distribuzioni WAR su Tomcat/Jetty e gli uber-JAR generici non sono affetti .
Impatto confermato: Spring Boot 2.x–4.x su JDK 8 fino a JDK 21. La vulnerabilità risiede nella libreria Fastjson stessa, non nella JDK, quindi tutte le versioni JDK supportate che utilizzano Fastjson vulnerabile sono a rischio .
Poiché Alibaba non ha rilasciato una release 1.x corretta di Fastjson, le organizzazioni devono applicare una delle seguenti soluzioni alternative :
-Dfastjson.parser.safeMode=true. Questo disabilita tutta la deserializzazione di classi arbitrarie com.alibaba:fastjson:1.2.83_noneautotype, una build speciale che rimuove completamente il supporto AutoType Ulteriori indicazioni per il rilevamento: Monitorare i log per valori @type sospetti, URL JAR annidati nei payload JSON e connessioni di rete in uscita impreviste dai server applicativi .