CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — netwerkgebaseerd, geen privileges vereist, geen gebruikersinteractie, gewijzigde scope, hoge impact op vertrouwelijkheid, beschikbaarheid en integriteit .Deze kwetsbaarheid wijkt op drie belangrijke punten af van eerdere Fastjson-exploits:
De exploit is niet universeel voor alle Fastjson-gebruik. Het vereist alle volgende voorwaarden :
JSON.parse, JSON.parseObject).Standaard niet-fat JAR-implementaties, WAR-implementaties op Tomcat/Jetty en generieke uber-JAR's worden niet getroffen .
Bevestigde impact: Spring Boot 2.x tot en met 4.x op JDK 8 tot en met JDK 21. De kwetsbaarheid zit in de Fastjson-bibliotheek zelf, niet in de JDK, dus alle ondersteunde JDK-versies met een kwetsbare Fastjson lopen risico .
Aangezien Alibaba geen gepatchte 1.x Fastjson-release heeft uitgebracht, moeten organisaties een van de volgende workarounds toepassen :
-Dfastjson.parser.safeMode=true in. Dit schakelt alle deserialisatie van willekeurige klassen uit .com.alibaba:fastjson:1.2.83_noneautotype, een speciale build die de AutoType-ondersteuning volledig verwijdert .Aanvullende detectierichtlijnen: Controleer logs op verdachte @type-waarden, geneste JAR-URL's in JSON-payloads en onverwachte uitgaande netwerkverbindingen vanaf applicatieservers .