ช่องโหว่นี้แตกต่างจากช่องโหว่ Fastjson ก่อนหน้านี้ในสามประเด็นสำคัญ:
JSON.parse, JSON.parseObject)ผลกระทบที่ยืนยันแล้ว: Spring Boot 2.x–4.x บน JDK 8 ถึง JDK 21 ช่องโหว่อยู่ในไลบรารี Fastjson ไม่ใช่ JDK ดังนั้น JDK ทุกเวอร์ชันที่ใช้ Fastjson ที่มีช่องโหว่จึงมีความเสี่ยง
-Dfastjson.parser.safeMode=true ซึ่งจะปิดการดีซีเรียลไลซ์คลาสใดๆ ก็ตาม com.alibaba:fastjson:1.2.83_noneautotype ซึ่งเป็น build พิเศษที่ลบการรองรับ AutoType ออกทั้งหมด คำแนะนำในการตรวจจับเพิ่มเติม: ติดตาม log สำหรับค่า @type ที่น่าสงสัย, URL JAR ที่ซ้อนกันใน JSON payload และการเชื่อมต่อเครือข่ายขาออกจากเซิร์ฟเวอร์แอปพลิเคชันที่ผิดปกติ