
近期,腾讯云安全中心监测到 Fastjson 被披露存在远程代码执行漏洞,暂无漏洞编号。攻击者通过向使用 Fastjson 1.2.68 至 1.2.83 版本的应用发送特制的恶意 JSON 数据,无需依赖任何第三方类库,即可在目标服务器上执行任意代码。为避免业务受影响,建议受影响用户及时开展安全自查并进行更新修复。
在 Fastjson 1.2.68 至 1.2.83 版本中,由于 Fastjson 在反序列化过程中存在一个不依赖任何特定类库(gadget-free)的安全缺陷,攻击者可构造特制的 JSON 负载,利用 Fastjson 自身内部的反序列化逻辑触发任意代码执行。
该漏洞不依赖于目标应用 classpath 中是否存在特定的第三方类,因此传统的"移除危险类"缓解措施对此漏洞无效。
注:该漏洞只影响未启用安全模式(SafeMode)的 1.x(1.2.68 至 1.2.83)的 Fastjson 实例。
漏洞名称 | Fastjson 远程代码执行漏洞 |
|---|---|
漏洞编号 | 暂无 |
危害等级 | 高风险 |
漏洞类型 | 反序列化远程代码执行 |
影响范围 | 1.2.68 <= Fastjson 1.x <= 1.2.83 |
参考链接 | https://github.com/alibaba/fastjson |
远程攻击者利用该漏洞可在目标服务器上执行任意代码,导致服务器被完全控制等危害。
受影响版本:
安全版本:
1、官方修复方案:官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,建议迁移至 Fastjson 2.x 版本。
2、缓解措施:
(1)通过以下任意一种方式启用 Fastjson 的安全模式(SafeMode):
通过代码启用:
ParserConfig.getGlobalInstance().setSafeMode(true);通过 JVM 启动参数启用:
-Dfastjson.parser.safeMode=true通过 Fastjson 配置文件启用:
fastjson.parser.safeMode=true(2)如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;
(3)使用其他 JSON 解析库替代 Fastjson。
注:建议在升级前做好数据备份工作,避免出现意外。
针对该漏洞,腾讯云安全相关产品已具备以下能力:
END
——关注云鼎实验室,获取更多安全情报——