CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — 네트워크 기반, 권한 불필요, 사용자 상호작용 불필요, 범위 변경, 기밀성/무결성/가용성에 높은 영향 .이 취약점은 다음 세 가지 중요한 측면에서 이전 Fastjson 취약점과 다릅니다:
이 취약점은 모든 Fastjson 사용 환경에서 악용 가능한 것은 아닙니다. 다음 조건이 모두 충족되어야 합니다 :
JSON.parse, JSON.parseObject)에 도달함.표준 non-fat JAR 배포, Tomcat/Jetty의 WAR 배포, 일반 uber-JAR은 영향을 받지 않습니다 .
확인된 영향: JDK 8부터 JDK 21까지의 Spring Boot 2.x~4.x. 취약점은 JDK가 아닌 Fastjson 라이브러리 자체에 있으므로, 취약한 Fastjson을 사용하는 모든 JDK 버전이 위험에 노출됩니다 .
알리바바가 1.x Fastjson 패치를 출시하지 않았으므로, 조직은 다음 우회 조치 중 하나를 적용해야 합니다 :
-Dfastjson.parser.safeMode=true를 설정합니다. 이는 모든 임의 클래스 역직렬화를 비활성화합니다 .com.alibaba:fastjson:1.2.83_noneautotype으로 교체합니다. 이 특수 빌드는 AutoType 지원을 완전히 제거합니다 .추가 탐지 지침: 로그에서 의심스러운 @type 값, JSON 페이로드의 중첩 JAR URL, 애플리케이션 서버의 예상치 못한 아웃바운드 네트워크 연결을 모니터링하십시오 .