CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H,代表可以透過網絡攻擊、唔需要權限、唔需要用戶互動、影響範圍會擴散、對機密性、完整性同可用性都有高影響 。呢個漏洞同以往 Fastjson 嘅漏洞好唔同,主要有三個特點:
呢個漏洞唔係所有用 Fastjson 嘅系統都中招,佢需要同時符合晒以下條件先會出事 :
JSON.parse、JSON.parseObject)。一般嘅非 fat-JAR 部署、喺 Tomcat/Jetty 上嘅 WAR 部署、或者普通嘅 uber-JAR 都 唔會 受到影響 。
已確認影響範圍:Spring Boot 2.x 至 4.x,JDK 8 至 JDK 21 都中招。呢個漏洞係 Fastjson 庫本身嘅問題,唔係 JDK 嘅問題,所以只要用咗受影響嘅 Fastjson 版本,無論用邊個 JDK 版本都會有風險 。
由於阿里巴巴冇推出任何 1.x 修補版本,企業一定要做以下其中一項措施 :
-Dfastjson.parser.safeMode=true,咁樣會停用所有任意類別嘅反序列化功能 。com.alibaba:fastjson:1.2.83_noneautotype,呢個係一個特別版本,完全冇晒 AutoType 功能 。額外檢測建議:監控啲系統日誌,留意有冇可疑嘅 @type 值、JSON 入面嘅嵌套 JAR URL,同埋應用程式伺服器有冇異常嘅對外網絡連線 。