CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — baseado em rede, sem privilégios necessários, sem interação do usuário, escopo alterado, alto impacto em confidencialidade/disponibilidade/integridade .Esta vulnerabilidade quebra o padrão de explorações anteriores do Fastjson de três maneiras importantes:
O ataque não é universal. Requer todas as seguintes condições :
JSON.parse, JSON.parseObject).Implantações com JARs não-fat padrão, WARs em Tomcat/Jetty e uber-JARs genéricos não são afetadas .
Impacto confirmado: Spring Boot 2.x–4.x em JDK 8 até JDK 21. A vulnerabilidade está na biblioteca Fastjson, não no JDK, então todas as versões suportadas do JDK que usam o Fastjson vulnerável estão em risco .
Como a Alibaba não lançou uma versão corrigida do Fastjson 1.x, as organizações devem aplicar uma das seguintes soluções de contorno :
-Dfastjson.parser.safeMode=true. Isso desabilita toda desserialização de classes arbitrárias .com.alibaba:fastjson:1.2.83_noneautotype, uma versão especial que remove completamente o suporte a AutoType .Orientação adicional de detecção: Monitore logs para valores @type suspeitos, URLs de JAR aninhados em payloads JSON e conexões de rede de saída inesperadas a partir de servidores de aplicação .