Denne sårbarheten skiller seg fra tidligere Fastjson-utnyttelser på tre viktige måter:
JSON.parse, JSON.parseObject).Standard ikke-fat-JAR-distribusjoner, WAR-distribusjoner på Tomcat/Jetty og generiske uber-JARs er ikke berørt .
Bekreftet påvirkning: Spring Boot 2.x–4.x på tvers av JDK 8 til JDK 21. Sårbarheten ligger i selve Fastjson-biblioteket, ikke i JDK, så alle støttede JDK-versjoner med sårbar Fastjson er i faresonen .
Siden Alibaba ikke har utgitt en oppdatert 1.x Fastjson-utgivelse, må organisasjoner bruke en av følgende løsninger :
-Dfastjson.parser.safeMode=true. Dette deaktiverer all deserialisering av vilkårlige klasser com.alibaba:fastjson:1.2.83_noneautotype, et spesialbygg som fjerner all AutoType-støtte Ytterligere deteksjonsveiledning: Overvåk logger for mistenkelige @type-verdier, nestede JAR-URL-er i JSON-nyttelaster, og uventede utgående nettverksforbindelser fra applikasjonsservere .