CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — โจมตีผ่านเครือข่าย ไม่ต้องมีสิทธิ์พิเศษ ไม่ต้องมีปฏิสัมพันธ์จากผู้ใช้ เปลี่ยนแปลงขอบเขต ส่งผลกระทบสูงต่อความลับ ความสมบูรณ์ และความพร้อมใช้งาน ช่องโหว่นี้แตกต่างจากช่องโหว่ Fastjson ก่อนหน้านี้ในสามประเด็นสำคัญ:
ช่องโหว่นี้ใช้ได้ ไม่ครอบคลุมทุกกรณี ต้องมีเงื่อนไขทั้งหมดดังนี้ :
JSON.parse, JSON.parseObject)การ deploy แบบ non-fat JAR ทั่วไป, WAR บน Tomcat/Jetty และ uber-JAR ทั่วไป ไม่ได้รับผลกระทบ
ผลกระทบที่ยืนยันแล้ว: Spring Boot 2.x–4.x บน JDK 8 ถึง JDK 21 ช่องโหว่อยู่ในไลบรารี Fastjson ไม่ใช่ JDK ดังนั้น JDK ทุกเวอร์ชันที่ใช้ Fastjson ที่มีช่องโหว่จึงมีความเสี่ยง
เนื่องจาก Alibaba ยังไม่ปล่อยแพตช์ Fastjson 1.x องค์กรต้องใช้วิธีแก้ไขอย่างใดอย่างหนึ่งต่อไปนี้ :
-Dfastjson.parser.safeMode=true ซึ่งจะปิดการดีซีเรียลไลซ์คลาสใดๆ ก็ตาม com.alibaba:fastjson:1.2.83_noneautotype ซึ่งเป็น build พิเศษที่ลบการรองรับ AutoType ออกทั้งหมด คำแนะนำในการตรวจจับเพิ่มเติม: ติดตาม log สำหรับค่า @type ที่น่าสงสัย, URL JAR ที่ซ้อนกันใน JSON payload และการเชื่อมต่อเครือข่ายขาออกจากเซิร์ฟเวอร์แอปพลิเคชันที่ผิดปกติ