CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — berasaskan rangkaian, tiada keistimewaan diperlukan, tiada interaksi pengguna, skop berubah, impak kerahsiaan/ketersediaan/ integriti yang tinggi .Kelemahan ini memecah corak eksploit Fastjson sebelumnya dalam tiga cara penting:
Eksploit ini tidak universal merentas semua penggunaan Fastjson. Ia memerlukan semua syarat berikut :
JSON.parse, JSON.parseObject).Penggunaan JAR bukan lemak standard, penggunaan WAR pada Tomcat/Jetty, dan uber-JAR generik tidak terjejas .
Kesan disahkan: Spring Boot 2.x–4.x merentas JDK 8 hingga JDK 21. Kelemahan ini ada pada pustaka Fastjson itu sendiri, bukan pada JDK, jadi semua versi JDK yang disokong yang membawa Fastjson terdedah adalah berisiko .
Memandangkan Alibaba tidak mengeluarkan tampalan Fastjson 1.x, organisasi mesti menggunakan salah satu cara penyelesaian berikut :
-Dfastjson.parser.safeMode=true. Ini akan menyahaktifkan semua penyahserialan kelas sewenang-wenangnya .com.alibaba:fastjson:1.2.83_noneautotype, binaan khas yang menyingkirkan sokongan AutoType sepenuhnya .Panduan pengesanan tambahan: Pantau log untuk nilai @type yang mencurigakan, URL JAR bersarang dalam muatan JSON, dan sambungan rangkaian keluar yang tidak dijangka daripada pelayan aplikasi .