CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — ağ tabanlı, yetki gerektirmez, kullanıcı etkileşimi yok, kapsam değişti, yüksek gizlilik/kullanılabilirlik/bütünlük etkisi .Bu güvenlik açığı, önceki Fastjson istismarlarından üç önemli şekilde ayrılır:
İstismar, tüm Fastjson kullanımlarında evrensel değildir. Aşağıdaki koşulların tümünü gerektirir :
JSON.parse, JSON.parseObject) ulaşır.Standart fat-JAR olmayan dağıtımlar, Tomcat/Jetty'deki WAR dağıtımları ve genel uber-JAR'lar etkilenmez .
Onaylanan etki: JDK 8 ile JDK 21 arasında Spring Boot 2.x–4.x. Güvenlik açığı JDK'da değil, Fastjson kitaplığının kendisindedir, bu nedenle savunmasız Fastjson taşıyan tüm desteklenen JDK sürümleri risk altındadır .
Alibaba yamalı bir 1.x Fastjson sürümü yayınlamadığından, kuruluşlar aşağıdaki geçici çözümlerden birini uygulamalıdır :
-Dfastjson.parser.safeMode=true JVM sistem özelliğini ayarlayın. Bu, rastgele sınıfların tüm seri durumdan çıkarılmasını devre dışı bırakır .com.alibaba:fastjson:1.2.83_noneautotype ile değiştirin .Ek tespit kılavuzu: Günlükleri şüpheli @type değerleri, JSON yüklerindeki iç içe JAR URL'leri ve uygulama sunucularından beklenmeyen giden ağ bağlantıları için izleyin .