CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H——此漏洞可經由網路觸發,無需權限或用戶互動,影響範圍廣泛,對機密性、完整性及可用性皆構成高威脅 。與過去的 Fastjson 漏洞相比,此漏洞在三方面有重大突破:
此漏洞並非影響所有使用 Fastjson 的情況。它需要同時滿足以下所有條件才能觸發 :
JSON.parse、JSON.parseObject)。標準的非 fat-JAR 部署、在 Tomcat/Jetty 上的 WAR 部署以及一般的 uber-JAR 則不受影響 。
確認影響範圍:Spring Boot 2.x 至 4.x 版本,搭配 JDK 8 至 JDK 21。此漏洞存在於 Fastjson 函式庫本身,而非 JDK,因此所有搭載了受影響 Fastjson 版本的 JDK 皆存在風險 。
由於阿里巴巴尚未發布 Fastjson 1.x 的修補版本,組織必須採取以下其中一種避險措施 :
-Dfastjson.parser.safeMode=true。這會停用所有任意類別的反序列化功能 。com.alibaba:fastjson:1.2.83_noneautotype 這個特殊版本取代標準元件,這個版本完全移除了 AutoType 支援 。額外偵測建議:監控日誌中可疑的 @type 值、JSON 負載中的巢狀 JAR URL,以及來自應用程式伺服器的異常對外網路連線 。