服务器之家

服务器之家 > 正文

Java 库 fastjson 被曝存“高危”远程代码执行漏洞

时间:2020-05-31 20:50     来源/作者:开源中国

fastjson 当前版本为1.2.68发布于 3 月底,日前某安全运营中心监测到,fastjson <= 1.2.68 版本存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限。360CERT将漏洞等级定为“高危”。

Java 库 fastjson 被曝存“高危”远程代码执行漏洞

Java 库 fastjson 被曝存“高危”远程代码执行漏洞

该远程代码执行漏洞原理是,autotype 开关的限制可以被绕过,链式反序列化攻击者可以通过精心构造反序列化利用链,最终达成远程命令执行。此漏洞本身无法绕过 fastjson 的黑名单限制,需要配合不在黑名单中的反序列化利用链才能完成完整的漏洞利用。

目前 fastjson 官方还未发布修复版本,使用者可以升级到fastjson 1.2.68 版本,并通过配置 ParserConfig.getGlobalInstance().setSafeMode(true)参数开启 SafeMode 防护攻击,不过需要注意的是safeMode 会完全禁用 autotype,无视白名单,需要评估对业务影响的。

详情可以查看:

https://cloud.tencent.com/announce/detail/1112

https://www.anquanke.com/post/id/207029

标签:

相关文章

热门资讯

歪歪漫画vip账号共享2020_yy漫画免费账号密码共享
歪歪漫画vip账号共享2020_yy漫画免费账号密码共享 2020-04-07
沙雕群名称大全2019精选 今年最火的微信群名沙雕有创意
沙雕群名称大全2019精选 今年最火的微信群名沙雕有创意 2019-07-07
玄元剑仙肉身有什么用 玄元剑仙肉身境界等级划分
玄元剑仙肉身有什么用 玄元剑仙肉身境界等级划分 2019-06-21
男生常说24816是什么意思?女生说13579是什么意思?
男生常说24816是什么意思?女生说13579是什么意思? 2019-09-17
超A是什么意思 你好a表达的是什么
超A是什么意思 你好a表达的是什么 2019-06-06
返回顶部