CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H — мережевий доступ, без привілеїв, без взаємодії з користувачем, змінена область дії, високий вплив на конфіденційність/цілісність/доступність .Ця вразливість суттєво відрізняється від попередніх експлойтів Fastjson за трьома ознаками:
Уразливість не є універсальною. Для її використання потрібні всі перелічені умови :
JSON.parse, JSON.parseObject).Стандартні JAR-розгортання, WAR-файли на Tomcat/Jetty та звичайні uber-JAR не є уразливими .
Підтверджений вплив: Spring Boot 2.x–4.x на JDK 8–21. Вразливість знаходиться в самій бібліотеці Fastjson, а не в JDK, тому всі версії JDK з уразливою версією Fastjson під загрозою .
Оскільки Alibaba не випустила виправлення для Fastjson 1.x, організаціям необхідно застосувати один із наведених нижче обхідних заходів :
-Dfastjson.parser.safeMode=true. Це повністю вимикає десеріалізацію довільних класів .com.alibaba:fastjson:1.2.83_noneautotype — спеціальну збірку, яка повністю позбавлена підтримки AutoType .Додаткові поради з виявлення: Перевіряйте логи на наявність підозрілих значень @type, вкладених URL-адрес JAR у JSON-пакетах та неочікуваних вихідних мережевих з'єднань з серверів застосунків .