CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — accessibile in rete, nessun privilegio richiesto, nessuna interazione utente, scope modificato, impatto alto su riservatezza/disponibilità/integrità .Questa vulnerabilità si differenzia dai precedenti exploit di Fastjson in tre modi importanti:
L'exploit non è universale per tutti gli usi di Fastjson. Richiede tutte le seguenti condizioni :
JSON.parse, JSON.parseObject).Le distribuzioni standard non-fat JAR, le distribuzioni WAR su Tomcat/Jetty e gli uber-JAR generici non sono affetti .
Impatto confermato: Spring Boot 2.x–4.x su JDK 8 fino a JDK 21. La vulnerabilità risiede nella libreria Fastjson stessa, non nella JDK, quindi tutte le versioni JDK supportate che utilizzano Fastjson vulnerabile sono a rischio .
Poiché Alibaba non ha rilasciato una release 1.x corretta di Fastjson, le organizzazioni devono applicare una delle seguenti soluzioni alternative :
-Dfastjson.parser.safeMode=true. Questo disabilita tutta la deserializzazione di classi arbitrarie .com.alibaba:fastjson:1.2.83_noneautotype, una build speciale che rimuove completamente il supporto AutoType .Ulteriori indicazioni per il rilevamento: Monitorare i log per valori @type sospetti, URL JAR annidati nei payload JSON e connessioni di rete in uscita impreviste dai server applicativi .