CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — сетевая атака, без привилегий, без взаимодействия с пользователем, с изменением области действия и высоким влиянием на конфиденциальность, целостность и доступность .Данная уязвимость кардинально отличается от предыдущих проблем Fastjson:
Уязвимость действует не во всех сценариях использования Fastjson. Требуется одновременное выполнение следующих условий :
java -jar приложение.jar).JSON.parse или JSON.parseObject).Стандартные развёртывания JAR (не fat-JAR), WAR на Tomcat/Jetty, а также универсальные uber-JAR не уязвимы .
Подтверждённое влияние: Spring Boot 2.x–4.x на JDK 8–21. Уязвимость находится в самой библиотеке Fastjson, а не в JDK, поэтому все поддерживаемые версии JDK с уязвимой версией Fastjson подвержены риску .
Поскольку Alibaba не выпустила исправленную версию Fastjson 1.x, организациям необходимо немедленно применить один из следующих методов защиты :
-Dfastjson.parser.safeMode=true. Это отключает десериализацию произвольных классов .com.alibaba:fastjson:1.2.83_noneautotype, который полностью лишён поддержки AutoType .Дополнительные меры обнаружения: Мониторинг логов на предмет подозрительных значений @type, вложенных JAR-URL в полезной нагрузке JSON, а также неожиданных исходящих сетевых соединений от серверов приложений .