CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — luka zdalna, niewymagająca uprawnień ani interakcji użytkownika, o zmienionym zakresie i wysokim wpływie na poufność, dostępność i integralność .Ta luka różni się od poprzednich eksploitów Fastjson na trzy istotne sposoby:
Eksploit nie jest uniwersalny dla wszystkich zastosowań Fastjson. Wymaga spełnienia wszystkich poniższych warunków :
JSON.parse, JSON.parseObject).Standardowe wdrożenia niebędące fat-JAR, wdrożenia WAR na Tomcat/Jetty oraz ogólne uber-JARy nie są zagrożone .
Potwierdzony wpływ: Spring Boot 2.x–4.x na JDK 8 do JDK 21. Luka znajduje się w samej bibliotece Fastjson, a nie w JDK, więc wszystkie obsługiwane wersje JDK zawierające podatny Fastjson są narażone na ryzyko .
Ponieważ Alibaba nie wydało załatanej wersji 1.x Fastjson, organizacje muszą zastosować jedno z poniższych rozwiązań zastępczych :
-Dfastjson.parser.safeMode=true. Spowoduje to wyłączenie całej deserializacji dowolnych klas .com.alibaba:fastjson:1.2.83_noneautotype, która całkowicie usuwa obsługę AutoType .Dodatkowe wskazówki dotyczące wykrywania: Monitoruj logi pod kątem podejrzanych wartości @type, zagnieżdżonych adresów URL JAR w ładunkach JSON oraz nieoczekiwanych wychodzących połączeń sieciowych z serwerów aplikacji .