CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H – nettverksbasert, ingen rettigheter kreves, ingen brukerinteraksjon, endret omfang, høy konfidensialitet/tilgjengelighet/integritetspåvirkning .Denne sårbarheten skiller seg fra tidligere Fastjson-utnyttelser på tre viktige måter:
Utnyttelsen er ikke universell for all Fastjson-bruk. Den krever alle følgende betingelser :
JSON.parse, JSON.parseObject).Standard ikke-fat-JAR-distribusjoner, WAR-distribusjoner på Tomcat/Jetty og generiske uber-JARs er ikke berørt .
Bekreftet påvirkning: Spring Boot 2.x–4.x på tvers av JDK 8 til JDK 21. Sårbarheten ligger i selve Fastjson-biblioteket, ikke i JDK, så alle støttede JDK-versjoner med sårbar Fastjson er i faresonen .
Siden Alibaba ikke har utgitt en oppdatert 1.x Fastjson-utgivelse, må organisasjoner bruke en av følgende løsninger :
-Dfastjson.parser.safeMode=true. Dette deaktiverer all deserialisering av vilkårlige klasser .com.alibaba:fastjson:1.2.83_noneautotype, et spesialbygg som fjerner all AutoType-støtte .Ytterligere deteksjonsveiledning: Overvåk logger for mistenkelige @type-verdier, nestede JAR-URL-er i JSON-nyttelaster, og uventede utgående nettverksforbindelser fra applikasjonsservere .