
Fastjson2 是 Fastjson 项目的重要升级版本,是一款性能极致、简单易用的 Java JSON 库,在 Java 生态中被广泛使用。
腾讯云安全中心监测到,Fastjson2 被披露存在远程代码执行漏洞,暂无漏洞编号。该漏洞可导致未经身份验证的远程攻击者通过向目标应用发送包含特制 @type 字段的 JSON 数据,触发 AutoType 哈希碰撞绕过校验,在服务器上执行任意代码。鉴于漏洞危害较高,建议受影响用户立即采取修复措施。
在 Fastjson2 2.0.62 及之前的版本中,由于 SupportAutoType 在默认禁用状态下,解析器在处理 @type 属性时,会将其字符串的增量 FNV-1a 哈希与默认接受的哈希值进行匹配,但命中后未进一步确认该文本是否等于预期的白名单类名。攻击者可针对任意前缀计算 FNV-1a 碰撞,构造一个哈希值匹配但文本不为预期类的 URL 形态字符串,使其进入应用的上下文类加载器,最终实现任意代码执行。
字段 | 内容 |
|---|---|
漏洞名称 | Fastjson2 远程代码执行漏洞 |
漏洞编号 | 暂无 |
危害等级 | 高危 |
漏洞类型 | 应用漏洞 |
影响范围 | Fastjson2 <= 2.0.62 |
受影响版本:
官方修复后的安全版本:
1、官方修复方案
官方已发布漏洞补丁,请评估业务是否受影响后,及时更新至最新版本。
2、缓解措施
如暂时无法升级,可通过以下任意一种方式启用 Fastjson2 的"安全模式(SafeMode)":
通过代码启用:
ParserConfig.getGlobalInstance().setSafeMode(true);通过 JVM 启动参数启用:
-Dfastjson.parser.safeMode=true此外,还可采取以下措施降低风险:
@type 字段的 JSON 数据。注:建议在升级前做好数据备份工作,避免出现意外。
-END-
——关注云鼎实验室,获取更多安全情报——