Fastjson远程代码执行漏洞是怎样的
发表于:2025-01-24 作者:千家信息网编辑
千家信息网最后更新 2025年01月24日,今天就跟大家聊聊有关Fastjson远程代码执行漏洞是怎样的,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。0x00 漏洞背景2020年05月2
千家信息网最后更新 2025年01月24日Fastjson远程代码执行漏洞是怎样的
今天就跟大家聊聊有关Fastjson远程代码执行漏洞是怎样的,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。
0x00 漏洞背景
2020年05月28日, 360CERT监测发现业内安全厂商发布了Fastjson远程代码执行漏洞
的风险通告,漏洞等级:高危
。
Fastjson
是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。
Fastjson
存在远程代码执行漏洞
,autotype
开关的限制可以被绕过,链式的反序列化攻击者精心构造反序列化利用链
,最终达成远程命令执行
的后果。此漏洞本身无法绕过Fastjson
的黑名单限制,需要配合不在黑名单中的反序列化利用链
才能完成完整的漏洞利用。
截止到漏洞通告发布,官方还未发布1.2.69
版本,360CERT建议广大用户及时关注官方更新通告,做好资产自查,同时根据临时修复建议进行安全加固,以免遭受黑客攻击。
0x01 风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 【高危】 |
影响面 | 【广泛】 |
0x02 影响版本
Fastjson:<= 1.2.68
0x03 修复建议
临时修补建议:
升级到
Fastjson 1.2.68
版本,通过配置以下参数开启 SafeMode 来防护攻击:ParserConfig.getGlobalInstance().setSafeMode(true);
(safeMode
会完全禁用autotype
,无视白名单,请注意评估对业务影响)
看完上述内容,你们对Fastjson远程代码执行漏洞是怎样的有进一步的了解吗?如果还想了解更多知识或者相关内容,请关注行业资讯频道,感谢大家的支持。
漏洞
序列
代码
建议
等级
内容
字符
字符串
版本
通告
影响
攻击
安全
官方
风险
黑名单
黑名
支持
评定
限制
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
项目网络安全设计与实施PPT
阳江1.5u服务器散热器加工厂
单点连接oralce数据库
基础设施的网络安全保护
如何组建软件开发团队
网络安全评语大全
2核4g服务器价位
论述电子商务的网络安全策略
上海交大网络技术培训
文件夹与数据库的区别
滨湖区加工软件开发货源充足
面对网络安全形势
国家网络安全周的英语
数据库技术考试要求
国泰安数据库相关数据可知
怒江互联网科技
手机软件开发需要会什么
macos服务器系统
使命召唤与暴雪服务器连接丢失
魔兽世界各服务器开启条件
滨湖区加工软件开发货源充足
云服务器的5兆是什么意思
安全狗服务器状态
网络安全为主题的开头怎么写
适合网络安全的配音
2021中国网络安全形势
内江网络技术近期价格
上海先进网络技术图片
上海机械软件开发市场报价
163注册 网络安全隐患