尊敬的棉花云用户,您好!
互联网安全运营中心监测到, Alibaba Fastjson发布安全公告,公告提示fastjson 1.2.80及以下存在新安全风险,暂未分配漏洞编号。可导致绕过现有防御反序列化的黑白名单,从而远程执行任意代码等危害。
为避免您的业务受影响,棉花云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
Fastjson是一个Java语言编写的JSON处理器,由阿里巴巴公司开发。
据官方描述,fastjson已使用黑白名单用于防御反序列化漏洞,但该漏洞在特定条件下可绕过默认autoType关闭限制,攻击远程服务器,风险影响较大。
风险等级
高风险
漏洞风险
攻击者利用该漏洞可导致远程执行任意代码等危害
影响版本
Fastjson =< 1.2.80(需要特定依赖存在)
安全版本
Fastjson >= 1.2.83
修复建议
官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,参考官方升级说明,酌情升级至安全版本,或升级到fastjson v2(不完全兼容1.x)
参考 https://github.com/alibaba/fastjson/wiki/security_update_20220523
临时缓解措施:
safeMode加固:
fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,无论白名单和黑名单,都不支持autoType,可杜绝反序列化Gadgets类变种攻击(关闭autoType注意评估对业务的影响)
开启方法:
参考 https://github.com/alibaba/fastjson/wiki/fastjson_safemode
【备注】:建议您在升级前做好数据备份工作,避免出现意外
漏洞参考
https://github.com/alibaba/fastjson/wiki/security_update_20220523
棉花云
Copyright © 2014-2023 棉花云. All Rights Reserved. 2014IDC 版权所有 江西乐网网络科技有限公司 赣ICP备15007148号-5
使用本网站产品请严格遵守当地法律法规。用户严禁任何触犯中华人民共和国或香港特别行政区以及所在地相关法律规定。
本站部分服务由以下合作商提供:西数 新网 DNSPOD 商务中国 新网互联 阿里云 腾讯云 PDR
棉花云®为我司注册商标,受商标法保护,未经授权许可,严禁个人或组织使用
棉花云网址:www.88sup.com 、mianhuayun.net、www.mianhuayun.net
以我所能,为你而+,助力轻松触及云端。
《中华人民共和国公安部网安备案》编号 赣公网安备 36010302000229号
《中华人民共和国增值电信业务经营许可证》编号 云牌照/IDC/ISP:B1-20224338