Ta luka różni się od poprzednich eksploitów Fastjson na trzy istotne sposoby:
Eksploit nie jest uniwersalny dla wszystkich zastosowań Fastjson. Wymaga spełnienia wszystkich poniższych warunków :
JSON.parse, JSON.parseObject).Standardowe wdrożenia niebędące fat-JAR, wdrożenia WAR na Tomcat/Jetty oraz ogólne uber-JARy nie są zagrożone .
Potwierdzony wpływ: Spring Boot 2.x–4.x na JDK 8 do JDK 21. Luka znajduje się w samej bibliotece Fastjson, a nie w JDK, więc wszystkie obsługiwane wersje JDK zawierające podatny Fastjson są narażone na ryzyko .
Ponieważ Alibaba nie wydało załatanej wersji 1.x Fastjson, organizacje muszą zastosować jedno z poniższych rozwiązań zastępczych :
-Dfastjson.parser.safeMode=true. Spowoduje to wyłączenie całej deserializacji dowolnych klas com.alibaba:fastjson:1.2.83_noneautotype, która całkowicie usuwa obsługę AutoType Dodatkowe wskazówki dotyczące wykrywania: Monitoruj logi pod kątem podejrzanych wartości @type, zagnieżdżonych adresów URL JAR w ładunkach JSON oraz nieoczekiwanych wychodzących połączeń sieciowych z serwerów aplikacji .