关于我们

【风险通告】Fastjson远程代码执行

发布时间:2019-07-11 00:00:00

近日,金山云安全应急响应中心收到高危漏洞预警,Fastjson 1.2.48 版本以下存在远程代码执行漏洞,金山云安全应急响应中心提醒受该漏洞影响的用户尽快修复漏洞,避免被利用攻击。

漏洞名称:

Fastjson远程代码执行

漏洞危害等级:

高危


漏洞描述:

Fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。

经外界安全研究人员发现,Fastjson多处补丁修补出现纰漏,Fastjson在1.2.48版本以下,无需Autotype开启,攻击者即可通过精心构造的请求包在使用Fastjson的服务器上进行远程代码执行。

影响版本:

Fastjson 1.2.48以下版本

修复方案:

1.    升级Fastjosn到1.2.58版本,并关闭Autotype;

2.    WAF拦截Json请求中的多种编码形式的‘@type’,‘\u0040type’等字样;

3.    建议尽可能使用Jackson或者Gson;

4.    升级JDK版本到8u121,7u13,6u141以上。

参考链接:

      https://github.com/alibaba/fastjson


北京金山云网络技术有限公司

2019/07/11


以上就是金山云为您带来的【风险通告】Fastjson远程代码执行的全部内容,如果还想了解更多内容可访问金山云官网www.ksyun.com了解其它资讯。

金山云,开启您的云计算之旅

免费注册