<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Fastjson遠程代碼執行漏洞安全風險通告

    VSole2022-05-24 14:05:52

    近日,奇安信CERT監測到 Fastjson 遠程代碼執行漏洞,在 Fastjson 1.2.80 及以下版本中存在反序列化漏洞,攻擊者可以在特定依賴下利用此漏洞繞過默認autoType 關閉限制,從而反序列化有安全風險的類。在特定條件下這可能導致遠程代碼執行。鑒于該漏洞影響范圍極大,建議客戶盡快做好自查及防護。

    威脅評估

    處置建議

    1、版本升級

    目前Fastjson已發布修復版本,用戶可升級至最新版本 Fastjson 1.2.83:https://github.com/alibaba/Fastjson/releases/tag/1.2.83

    Fastjson 2的AutoType沒有內置白名單,必須顯式打開才能使用。故用戶可以升級至 Fastjson v2 版本:https://github.com/alibaba/Fastjson2/releases

    2、緩解措施

    在Fastjson 1.2.68 版本及之后的版本可通過開啟safeMode 功能來關閉autoType功能從而杜絕反序列化 Gadgets 類變種攻擊。

    開啟方法請參見: https://github.com/alibaba/Fastjson/wiki/Fastjson_safemode

    需要注意的是開啟該功能后,將不支持autoType,可能會對業務產生影響。

    參考資料

    [1]https://github.com/alibaba/Fastjson/wiki/security_update_20220523

    [2]https://github.com/alibaba/fastjson2/releases

    [3]https://github.com/alibaba/fastjson/releases/tag/1.2.83

    時間線

    2022年5月23日,奇安信CERT發布安全風險通告。

    遠程代碼執行漏洞fastjson
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Fastjson 反序列化遠程代碼執行漏洞 Fastjson 是一款開源的高性能 JSON 解析處理庫,在國內被廣泛使用。5 月 23 日,Fastjson 官方發布安全通告,聲明修復了一處新的反序列化漏洞: https://github.com/alibaba/fastjson/wiki/security_update_20220523
    如何攻擊Java Web應用
    2021-08-23 11:06:00
    本文從黑盒滲透的角度,總結下Java Web應用所知道的一些可能被利用的入侵點。
    下面所講的大部分操作是基于拿到華為云用戶泄漏的AK、SK或者憑證而進行的一系列操作。0x01 初始訪問 1、元數據 華為云元數據地址:http://169.254.169.254,需要注意直接訪問是看不到openstack目錄的,下面列舉幾個常見的目錄:
    鑒于該漏洞影響范圍極大,建議企業盡快做好自查及防護。
    Fastjson是阿里巴巴的開源JSON解析庫,它可以解析JSON格式的字符串,支持將Java Bean序列化為JSON字符串,也可以從JSON字符串反序列化到JavaBean。由于具有執行效率高的特點,應用范圍廣泛。
    漏洞分析花了蠻多時間
    fastjson.jar是阿里開發的一款專門用于Java開發的包,可以方便的實現json對象與JavaBean對象的轉換,實現JavaBean對象與json字符串的轉換,實現json對象與json字符串的轉換。除了這個fastjson以外,還有Google開發的Gson包,其他形式的如net.sf.json包,都可以實現json的轉換。方法名稱不同而已,最后的實現結果都是一樣的。
    Fastjson 是一個 Java 庫,可以將 Java 對象轉換為 JSON 格式,當然它也可以將 JSON 字符串轉換為 Java 對象。Fastjson 可以操作任何 Java 對象,即使是一些預先存在的沒有源碼的對象。 在進行fastjson漏洞復現學習之前需要了解幾個概念,如下:
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类