Ця вразливість суттєво відрізняється від попередніх експлойтів Fastjson за трьома ознаками:
JSON.parse, JSON.parseObject).Підтверджений вплив: Spring Boot 2.x–4.x на JDK 8–21. Вразливість знаходиться в самій бібліотеці Fastjson, а не в JDK, тому всі версії JDK з уразливою версією Fastjson під загрозою .
Оскільки Alibaba не випустила виправлення для Fastjson 1.x, організаціям необхідно застосувати один із наведених нижче обхідних заходів :
-Dfastjson.parser.safeMode=true. Це повністю вимикає десеріалізацію довільних класів com.alibaba:fastjson:1.2.83_noneautotype — спеціальну збірку, яка повністю позбавлена підтримки AutoType Додаткові поради з виявлення: Перевіряйте логи на наявність підозрілих значень @type, вкладених URL-адрес JAR у JSON-пакетах та неочікуваних вихідних мережевих з'єднань з серверів застосунків .