Lỗ hổng này phá vỡ khuôn mẫu của các vụ khai thác Fastjson trước đây ở ba điểm quan trọng:
Việc khai thác không phải là phổ biến trên tất cả các cách sử dụng Fastjson. Nó yêu cầu tất cả các điều kiện sau :
JSON.parse, JSON.parseObject).Các triển khai JAR không phải fat-JAR tiêu chuẩn, triển khai WAR trên Tomcat/Jetty và uber-JAR chung không bị ảnh hưởng .
Tác động đã được xác nhận: Spring Boot 2.x–4.x trên JDK 8 đến JDK 21. Lỗ hổng nằm trong chính thư viện Fastjson, không phải trong JDK, do đó tất cả các phiên bản JDK được hỗ trợ có chứa Fastjson dễ bị tấn công đều có nguy cơ .
Do Alibaba chưa phát hành bản vá Fastjson 1.x, các tổ chức phải áp dụng một trong các giải pháp thay thế sau :
-Dfastjson.parser.safeMode=true. Thao tác này sẽ vô hiệu hóa tất cả quá trình giải tuần tự hóa các lớp tùy ý com.alibaba:fastjson:1.2.83_noneautotype, một bản build đặc biệt loại bỏ hoàn toàn hỗ trợ AutoType Hướng dẫn phát hiện bổ sung: Giám sát nhật ký để tìm các giá trị @type đáng ngờ, URL JAR lồng nhau trong tải trọng JSON và các kết nối mạng đi ra ngoài bất thường từ máy chủ ứng dụng .