<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Fastjson爆高危漏洞,啟明星辰提供掃描和消控方案

    VSole2022-05-23 13:58:02

    近期,啟明星辰集團北冥數據實驗室在漏洞監控中發現fastjson官方發布公告稱,fastjson 1.2.80及以下存在新的風險,并在第一時間對fastjson官方發布的安全公告進行分析研判,結合泰合盤古平臺(THPangu-OS)的底座能力,為廣大用戶給出應急處置指引方案。


    漏洞概述

    5月23日,fastjson官方發布公告稱fastjson 1.2.80及以下存在新的風險。fastjson已使用黑白名單用于防御反序列化漏洞,經研究該利用在特定條件下可繞過默認auto Type關閉限制,攻擊遠程服務器,風險影響較大,建議fastjson用戶盡快采取安全措施保障系統安全。

    漏洞影響

    受影響的產品及版本:

    特定依賴存在下影響 fastjson ≤1.2.80

    漏洞檢測

    啟明星辰天鏡脆弱性掃描與管理系統已緊急發布針對該漏洞的升級包,支持對該漏洞進行授權掃描,用戶升級標準漏洞庫后即可對該漏洞進行掃描:

    6070版本升級包為607000436,升級包下載地址:

    https://venustech.download.venuscloud.cn/


    升級后已支持該漏洞

    請使用天鏡脆弱性掃描與管理系統產品的用戶盡快升級到最新版本,及時對該漏洞進行檢測,以便盡快采取防范措施。

    修復建議

    目前fastjson已發布相關安全更新,建議受影響的用戶及時更新升級更新到 fastJson 版本 1.2.83。

    下載鏈接:

    https://github.com/alibaba/fastjson/releases/tag/1.2.83

    注意該版本涉及autotype行為變更,在某些場景會出現不兼容的情況,若遇到問題可以到 https://github.com/alibaba/fastjson/issues 尋求幫助。

    臨時措施

    fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,無論白名單和黑名單,都不支持autoType,可杜絕反序列化Gadgets類變種攻擊,但仍需注意關閉autoType后對業務的影響。三種配置SafeMode的方式如下:

    1.在代碼中配置:

    ParserConfig.getGlobalInstance().setSafeMode(true);

    2.加上JVM啟動參數:

    -Dfastjson.parser.safeMode=true

    如果有多個包名前綴,可用逗號隔開。

    3.通過fastjson.properties文件配置:

    通過類路徑的fastjson.properties文件來配置,配置方式如下:

    fastjson.parser.safeMode=true

    參考官方文檔:

    https://github.com/alibaba/fastjson/wiki/fastjson_safemode

    啟明星辰fastjson
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近期,啟明星集團北冥數據實驗室在漏洞監控中發現fastjson官方發布公告稱,fastjson 1.2.80及以下存在新的風險,并在第一時間對fastjson官方發布的安全公告進行分析研判,結合泰合盤古平臺(THPangu-OS)的底座能力,為廣大用戶給出應急處置指引方案。
    入侵的通用處置流程
    近日,由信息安全與通信保密雜志社主辦的2022-2023年度中國網絡安全與信息產業“金智獎”評選結果重磅揭曉。
    2022年,啟明星集團IDS/IPS以16.9%的份額占據市場第一
    大咖齊聚一堂,共話金融網絡安全建設。
    據統計,在關基領域,70%以上與工業系統密切相關,80%以上的工業系統強依賴工業發達國家,成為有組織性蓄意攻擊的核心目標。完善基于業務保障的國家統一在線監測網絡目前,國家建立了不同行業的網絡安全監管網絡平臺,進一步推動關基領域工控安全產業協同。此外,網絡威脅情報是及時防范處置關基風險隱患的基礎和前提。
    端點安全能力薄弱,將導致整體網絡安全的功虧一簣。啟明星的端點安全建議當前企業面臨的情況往往會更加復雜化、多元化,它的業務形態和環境現在也不局限于某一種形式。因此宋曉鵬建議在安全防護中,形成一整套完整的安全防護體系,讓技術與管理去并行,建設與意識同步提升。
    近日,北京市委網信辦聯合國家互聯網應急中心北京分中心發布了網絡安全技術支撐單位名單。啟明星經企業陳述、現場答辯、綜合評分等程序,成為入選的20家國內頭部網絡安全企業之一。網絡安全技術支撐單位是國家網絡安全應急支撐體系的重要組成部分,有利于提高國家基礎信息網絡和重要信息系統的網絡安全保障能力。
    白皮書在總結合眾數據十余年經驗積累的同時,對數據跨域交換面臨的新形勢進行全面分析,并結合我國數字經濟的特點提出數據跨域交換的體系架構。同時,合眾數據是國家規劃布局內重點軟件企業,多次參與國家標準和規范的制定,以“保障數據安全,釋放數據流動價值”為宗旨,以“數據服務社會”為己任,助力數字經濟發展,護航網絡強國建設。
    啟明星獨家支撐的2022年淄博市網絡安全大賽成功舉辦。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类