<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    注意更新 | Fastjson反序列化漏洞

    VSole2022-05-23 13:03:41

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    未知

    0x02

    漏洞描述

    Fastjson是一個Java語言編寫的JSON庫。

    近日,Fastjson Develop Team發布安全公告,修復了一個存在于Fastjson1.2.80 及之前版本中的反序列化漏洞。漏洞編號:暫無,漏洞威脅等級:高危。

    該漏洞風險影響較大。建議Fastjson 用戶盡快采取安全措施保障系統安全。

    Fastjson反序列化漏洞

    Fastjson反序列化漏洞

    漏洞編號

    暫無

    漏洞類型

    反序列化

    漏洞等級

    高危

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    Fastjson1.2.80及以下版本存在反序列化漏洞,Fastjson已使用黑白名單用于防御反序列化漏洞,但在特定條件下可繞過默認autoType關閉限制,攻擊遠程服務器。

    0x03

    漏洞等級

    高危

    0x04

    影響版本

    Fastjson <=1.2.80

    0x05

    修復建議

    臨時防護方案

    開啟safeMode加固:

    fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,無論白名單和黑名單,都不支持autoType,可杜絕反序列化Gadgets類變種攻擊(關閉autoType注意評估對業務的影響)

    1.2.83修復了此次發現的漏洞,開啟safeMode是完全關閉autoType功能,避免類似問題再次發生,這可能會有兼容問題,請充分評估對業務影響后開啟。

    正式防護方案

    廠商已在1.2.83版本修復上述漏洞,用戶請盡快更新至安全版本。下載鏈接:

    https://github.com/alibaba/fastjson/releases/tag/1.2.83

    Fastjson已經開源2.0版本,在2.0版本中,不再為了兼容提供白名單,提升了安全性。fastjson v2代碼已經重寫,性能有了很大提升,不完全兼容1.x,升級需要做認真的兼容測試。下載鏈接:

    https://github.com/alibaba/fastjson2/releases

    與此同時,建議您執行以下的操作,提供您系統整體安全性,減少被黑客攻擊的風險。

    1、及時更新防火墻策略

    2、建議使用360態勢感知,加強監控和防護

    3、如無必要,禁止主機外連

    4、加強等級保護相關合規工作

    5、及時更新安全補丁

    序列化fastjson
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    STATEMENT聲明由于傳播、利用此文所提供的信息而造成的任何直接或者間接的后果及損失,均由使用者本人負責,雷神眾測及文章作者不為此承擔任何責任。雷神眾測擁有對此文章的修改和解釋權。如欲轉載或傳播此文章,必須保證此文章的完整性,包括版權聲明等全部內容。未經雷神眾測允許,不得任意修改或者增減此文章內容,不得以任何方式將其用于商業目的。
    HW藍隊初級面試總結
    2022-10-12 07:00:02
    一、sql注入原理、分類、繞過原理:產生sql注入漏洞主要因為沒有對接受到的參數進行過濾、驗證和處理直接拼接到了sql語句中,然后直接執行該sql語句,這樣就會導致惡意用戶傳入一些精心構造的sql代碼,與后臺sql語句拼接后形成完整的sql語句執行,達到攻擊者的目的。
    Fastjson Develop Team發布安全公告,修復了一個存在于Fastjson1.2.80 及之前版本中的反序列化漏洞。漏洞編號:暫無,漏洞威脅等級:高危。
    本篇文章是Fastjson框架漏洞復現,記錄了近幾年來爆出的Fastjson框架漏洞,主要分為四個部分:Fastjson簡介、Fastjson環境搭建、Fastjson漏洞復現、Fastjson工具介紹。 本篇文章由淺入深地介紹了Fastjson的一系列反序列化漏洞,基于RMI或LDAP方式反序列化漏洞利用對Fastjson進行RCE。在學習Fastjson過程中閱讀了幾十篇中英文Fastjson
    Dubbo Kryo & FST RCE
    2022-11-25 15:31:47
    影響版本Dubbo 2.7.0 to 2.7.8Dubbo 2.6.0 to 2.6.9Dubbo all 2.5.x versions 環境復現 安裝zookeeper和dubbo-samples,用idea打開dubbo-samples-api,然后修改其中的pom.xml如下: 注意,dubbo-common必須 ≤2.7.3版本。在Dubbo<=2.7.3中fastjson的版本≤1.2.46 ,這也是我們這個洞的利用點,不過這里復現使用的更高版本所以需要添加依賴, com.alibabagroupId> fastjsonartifactId> 1.2.46version>dependency>. 案例漏洞分析 FTS反序列化FTS反序列化發生在RPC協議反序列化
    如何攻擊Java Web應用
    2021-07-12 08:50:42
    越來越多的企業采用Java語言構建企業Web應用程序,基于Java主流的框架和技術及可能存在的風險,成為被關注的重點。
    項目安裝迷你天貓商城是一個基于Spring Boot的綜合性B2C電商平臺,需求設計主要參考天貓商城的購物流程:用戶從注冊開始,到完成登錄,瀏覽商品,加入購物車,進行下單,確認收貨,評價等一系列操作。作為迷你天貓商城的核心組成部分之一,天貓數據管理后臺包含商品管理,訂單管理,類別管理,用戶管理和交易額統計等模塊,實現了對整個商城的一站式管理和維護。
    FastJson結合二次反序列化繞過黑名單
    Fastjson是阿里巴巴的開源JSON解析庫,它可以解析JSON格式的字符串,支持將Java Bean序列化為JSON字符串,也可以從JSON字符串反序列化到JavaBean。由于具有執行效率高的特點,應用范圍廣泛。
    Fastjson序列化遠程代碼執行漏洞 Fastjson 是一款開源的高性能 JSON 解析處理庫,在國內被廣泛使用。5 月 23 日,Fastjson 官方發布安全通告,聲明修復了一處新的反序列化漏洞: https://github.com/alibaba/fastjson/wiki/security_update_20220523
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类