主题 : Java 库 fastjson 发布关于“反序列化远程代码执行漏洞”安全公告
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605059
威望: 529688 点
无痕币: 0 WHB
贡献值: 0 点
在线时间: 62611(时)
注册时间: 2008-12-25
最后登录: 2024-05-19

0 Java 库 fastjson 发布关于“反序列化远程代码执行漏洞”安全公告

管理提醒: 本帖被 hexj9 从 『Windows 10 专区』 移动到本区(2020-06-02)
昨天我们报导了fastjson 补曝出存在高危远程代码执行漏洞,今天 fastjson 官方发布了安全公告:
https://github.com/alibaba/fastjson/wiki/security_update_20200601
以下为完整公告引用:
安全公告20200601
近日,阿里云应急响应中心监测到fastjson爆发新的反序列化远程代码执行漏洞,黑客利用漏洞,可绕过autoType限制,直接远程执行任意命令攻击服务器,风险极大。
漏洞描述
fastjson采用黑白名单的方法来防御反序列化漏洞,导致当黑客不断发掘新的反序列化Gadgets类时,在autoType关闭的情况下仍然可能可以绕过黑白名单防御机制,造成远程命令执行漏洞。经研究,该漏洞利用门槛较低,可绕过autoType限制,风险影响较大。阿里云应急响应中心提醒fastjson用户尽快采取安全措施阻止漏洞攻击。
影响版本
    fastjson <=1.2.68
    fastjson sec版本 <= sec9
    android版本不受此漏洞影响
升级方案
升级到最新版本1.2.69或者更新的1.2.70版本。
如果遇到兼容问题,原地升级sec10版本。
如果还遇到其他兼容问题,这里有更多的sec10版本 https://repo1.maven.org/maven2/com/alibaba/fastjson/
fastjson加固
fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,无论白名单和黑名单,都不支持autoType,可一定程度上缓解反序列化Gadgets类变种攻击(关闭autoType注意评估对业务的影响)
如有需要修改本注脚,请联系阿里巴巴,
© Alibaba Fastjson Develop Team
注明: 版权所有阿里巴巴,请注明版权所有者
If you need to amend this footnote, please contact Alibaba.
© Alibaba Fastjson Develop Team
Note: Copyright Alibaba, please indicate the copyright owner
知足常乐
级别: 十方秋水

UID: 23
精华: 1
发帖: 261149
威望: 117162 点
无痕币: 2494 WHB
贡献值: 0 点
在线时间: 9392(时)
注册时间: 2007-11-24
最后登录: 2024-05-13

看看了解一下,谢谢总版分享!
事能知足心常乐 人到无求品自高
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605059
威望: 529688 点
无痕币: 0 WHB
贡献值: 0 点
在线时间: 62611(时)
注册时间: 2008-12-25
最后登录: 2024-05-19

这个可以看看,了解一下。
级别: 十方秋水

UID: 88
精华: 0
发帖: 130120
威望: 221902 点
无痕币: 107420 WHB
贡献值: 0 点
在线时间: 51973(时)
注册时间: 2008-03-18
最后登录: 2024-04-25

了解一下,谢谢分享!
级别: 八片秋叶

UID: 232159
精华: 0
发帖: 45281
威望: 40982 点
无痕币: 10082 WHB
贡献值: 0 点
在线时间: 806(时)
注册时间: 2014-06-03
最后登录: 2024-05-19

了解一下,谢谢总版主辛苦分享!
Total 0.036975(s) query 4, Time now is:05-19 21:07, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛