关于我们

质量为本、客户为根、勇于拼搏、务实创新

< 返回新闻公共列表

【安全通告】Fastjson 远程代码执行漏洞风险通告

发布时间:2022-05-26 16:42:06

尊敬的棉花云用户,您好!

互联网安全运营中心监测到, Alibaba Fastjson发布安全公告,公告提示fastjson 1.2.80及以下存在新安全风险,暂未分配漏洞编号。可导致绕过现有防御反序列化的黑白名单,从而远程执行任意代码等危害。


为避免您的业务受影响,棉花云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。


漏洞详情

Fastjson是一个Java语言编写的JSON处理器,由阿里巴巴公司开发。


据官方描述,fastjson已使用黑白名单用于防御反序列化漏洞,但该漏洞在特定条件下可绕过默认autoType关闭限制,攻击远程服务器,风险影响较大。


风险等级

高风险


漏洞风险

攻击者利用该漏洞可导致远程执行任意代码等危害


影响版本

Fastjson =< 1.2.80(需要特定依赖存在)


安全版本

Fastjson >= 1.2.83


修复建议

官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,参考官方升级说明,酌情升级至安全版本,或升级到fastjson v2(不完全兼容1.x)

参考 https://github.com/alibaba/fastjson/wiki/security_update_20220523


临时缓解措施:

safeMode加固:

fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,无论白名单和黑名单,都不支持autoType,可杜绝反序列化Gadgets类变种攻击(关闭autoType注意评估对业务的影响)


开启方法:

参考 https://github.com/alibaba/fastjson/wiki/fastjson_safemode


【备注】:建议您在升级前做好数据备份工作,避免出现意外


漏洞参考

https://github.com/alibaba/fastjson/wiki/security_update_20220523

棉花云



/template/Home/Zkeys/PC/Static