Skip to main content

Fastjson 1.x 被曝无 gadget 高危 RCE 漏洞安全研究人员 Kirill Firsov 披露,Fastjson 1.2.68 至 1.2.83 版本存在高危远程代码执行漏洞

  1. Fastjson 1.x 被曝无 gadget 高危 RCE 漏洞

    安全研究人员 Kirill Firsov 披露,Fastjson 1.2.68 至 1.2.83 版本存在高危远程代码执行漏洞。该漏洞无需开启 autoTypeSupport,也无需依赖 classpath gadget,在 JDK 8/17/21 等版本上均可利用。

    Fastjson 1.x 已于 2024 年 10 月停止维护,官方极大概率不会为此推送安全补丁。报告作者指出,唯一补救措施是升级到 Fastjson2,或在启动参数及配置文件中启用 SafeMode。建议用户立即排查相关依赖,并尽快迁移至仍在维护的 JSON 解析库。

    Kirill Firsov

    🌸 在花频道 · 茶馆水群 · 投稿通道
    😁 83 😱 18 🤣 8 ❤️ 4 👍 2 🔥 1