首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >腾讯云安全已支持防护最新Fastjson远程代码执行漏洞

腾讯云安全已支持防护最新Fastjson远程代码执行漏洞

作者头像
云鼎实验室
发布2026-07-22 10:09:53
发布2026-07-22 10:09:53
5900
举报

概述

Fastjson 是高性能 Java JSON 处理库,支持 Java 对象与 JSON 字符串之间的相互转换,凭借解析性能、丰富功能以及简单易用的 API,被广泛应用于各类 Web 和移动应用中。

近期,腾讯云安全中心监测到 Fastjson 被披露存在远程代码执行漏洞,暂无漏洞编号。攻击者通过向使用 Fastjson 1.2.68 至 1.2.83 版本的应用发送特制的恶意 JSON 数据,无需依赖任何第三方类库,即可在目标服务器上执行任意代码。为避免业务受影响,建议受影响用户及时开展安全自查并进行更新修复。

漏洞描述

在 Fastjson 1.2.68 至 1.2.83 版本中,由于 Fastjson 在反序列化过程中存在一个不依赖任何特定类库(gadget-free)的安全缺陷,攻击者可构造特制的 JSON 负载,利用 Fastjson 自身内部的反序列化逻辑触发任意代码执行。

该漏洞不依赖于目标应用 classpath 中是否存在特定的第三方类,因此传统的"移除危险类"缓解措施对此漏洞无效。

注:该漏洞只影响未启用安全模式(SafeMode)的 1.x(1.2.68 至 1.2.83)的 Fastjson 实例。

漏洞详情

漏洞名称

Fastjson 远程代码执行漏洞

漏洞编号

暂无

危害等级

高风险

漏洞类型

反序列化远程代码执行

影响范围

1.2.68 <= Fastjson 1.x <= 1.2.83

参考链接

https://github.com/alibaba/fastjson

漏洞风险

远程攻击者利用该漏洞可在目标服务器上执行任意代码,导致服务器被完全控制等危害。

影响版本

受影响版本:

  • 1.2.68 <= Fastjson 1.x <= 1.2.83

安全版本:

  • Fastjson 2.x(该版本不受此漏洞影响)

处置建议

1、官方修复方案:官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,建议迁移至 Fastjson 2.x 版本。

  • https://github.com/alibaba/fastjson2

2、缓解措施:

(1)通过以下任意一种方式启用 Fastjson 的安全模式(SafeMode):

通过代码启用:

代码语言:javascript
复制
ParserConfig.getGlobalInstance().setSafeMode(true);

通过 JVM 启动参数启用:

代码语言:javascript
复制
-Dfastjson.parser.safeMode=true

通过 Fastjson 配置文件启用:

代码语言:javascript
复制
fastjson.parser.safeMode=true

(2)如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;

(3)使用其他 JSON 解析库替代 Fastjson。

注:建议在升级前做好数据备份工作,避免出现意外。

腾讯云安全解决方案

针对该漏洞,腾讯云安全相关产品已具备以下能力:

  • 腾讯云云防火墙和 Web 应用防火墙已支持防护。
  • 腾讯云主机安全已支持该漏洞检测,开启应用保护(RASP)可支持该漏洞防护。

漏洞参考

  • https://github.com/alibaba/fastjson

END

——关注云鼎实验室,获取更多安全情报——

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2026-07-21,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 云鼎实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 概述
  • Fastjson 是高性能 Java JSON 处理库,支持 Java 对象与 JSON 字符串之间的相互转换,凭借解析性能、丰富功能以及简单易用的 API,被广泛应用于各类 Web 和移动应用中。
  • 漏洞描述
  • 漏洞详情
  • 漏洞风险
  • 影响版本
  • 处置建议
  • 腾讯云安全解决方案
  • 漏洞参考
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档