Deze kwetsbaarheid wijkt op drie belangrijke punten af van eerdere Fastjson-exploits:
JSON.parse, JSON.parseObject).Standaard niet-fat JAR-implementaties, WAR-implementaties op Tomcat/Jetty en generieke uber-JAR's worden niet getroffen .
Bevestigde impact: Spring Boot 2.x tot en met 4.x op JDK 8 tot en met JDK 21. De kwetsbaarheid zit in de Fastjson-bibliotheek zelf, niet in de JDK, dus alle ondersteunde JDK-versies met een kwetsbare Fastjson lopen risico .
Aangezien Alibaba geen gepatchte 1.x Fastjson-release heeft uitgebracht, moeten organisaties een van de volgende workarounds toepassen :
-Dfastjson.parser.safeMode=true in. Dit schakelt alle deserialisatie van willekeurige klassen uit com.alibaba:fastjson:1.2.83_noneautotype, een speciale build die de AutoType-ondersteuning volledig verwijdert Aanvullende detectierichtlijnen: Controleer logs op verdachte @type-waarden, geneste JAR-URL's in JSON-payloads en onverwachte uitgaande netwerkverbindingen vanaf applicatieservers .