CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H – nätverksbaserad, inga privilegier krävs, ingen användarinteraktion, ändrad omfattning, hög konfidentialitets-/integritets-/tillgänglighetspåverkan .Denna sårbarhet bryter mönstret från tidigare Fastjson-exploateringar på tre viktiga sätt:
Exploateringen är inte universell för all användning av Fastjson. Den kräver samtliga av följande villkor :
JSON.parse, JSON.parseObject).Standarddistributioner som inte är fat-JAR, WAR-distributioner på Tomcat/Jetty och generiska uber-JARs påverkas inte .
Bekräftad påverkan: Spring Boot 2.x–4.x på JDK 8 till och med JDK 21. Sårbarheten finns i själva Fastjson-biblioteket, inte i JDK, så alla JDK-versioner som använder sårbar Fastjson är i riskzonen .
Eftersom Alibaba inte har släppt en patched 1.x Fastjson-version måste organisationer tillämpa en av följande lösningar :
-Dfastjson.parser.safeMode=true. Detta inaktiverar all deserialisering av godtyckliga klasser .com.alibaba:fastjson:1.2.83_noneautotype, en specialversion som helt tar bort AutoType-stöd .Ytterligare detekteringsvägledning: Övervaka loggar efter misstänkta @type-värden, kapslade JAR-URL:er i JSON-nyttolaster och oväntade utgående nätverksanslutningar från applikationsservrar .