CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H,意味着攻击向量为网络,无需权限,无需用户交互,影响范围已改变(牵连其他组件),对机密性、完整性和可用性均造成严重影响 。此漏洞在以下三个方面区别于以往的 Fastjson 漏洞:
此攻击并非影响所有使用 Fastjson 的场景。它需要满足以下全部条件才能成功 :
JSON.parse、JSON.parseObject)。标准的非 fat-JAR 部署、基于 Tomcat/Jetty 的 WAR 包部署以及通用的 uber-JAR 均不受影响 。
鉴于阿里巴巴未发布受影响的 1.x 系列补丁,各组织必须采用以下临时解决方案之一进行缓解 :
-Dfastjson.parser.safeMode=true。这将禁用所有任意类的反序列化功能 。com.alibaba:fastjson:1.2.83_noneautotype,这是一个完全移除 AutoType 支持的特殊构建版本 。其他检测指导:建议监视日志中可疑的 @type 值、JSON 包中嵌套的 JAR URL 以及应用服务器发起的非预期出站网络连接 。