Skip to main content

Fastjson2 曝远程代码执行漏洞(RCE),现有版本尚未修复长亭科技 7 月 27 日披露 Fastjson2 远程代码执行漏洞,称攻击者可通过恶意 JSON 数据绕过 AutoType 类型校验并执行代码,影响 2.0.62 及以前版本

  1. 科技圈🎗在花频道📮
    Fastjson 1.x 被曝无 gadget 高危 RCE 漏洞 安全研究人员 Kirill Firsov 披露,Fastjson 1.2.68 至 1.2.83 版本存在高危远程代码执行漏洞。该漏洞无需开启 autoTypeSupport,也无需依赖 classpath gadget,在 JDK 8/17/21 等版本上均可利用。 Fastjson 1.x 已于 2024 年 10 月停止维护,官方极大概率不会为此推送安全补丁。报告作者指出,唯一补救措施是升级到 Fastjson2,或在启动参数及配置文件中启用…
    Fastjson2 曝远程代码执行漏洞(RCE),现有版本尚未修复

    长亭科技 7 月 27 日披露 Fastjson2 远程代码执行漏洞,称攻击者可通过恶意 JSON 数据绕过 AutoType 类型校验并执行代码,影响 2.0.62 及以前版本。(目前全部版本)项目维护者已确认相关安全问题,但完整漏洞细节和利用代码尚未公开。

    这是本月 fastjson1 之后的第二个严重漏洞,维护者表示,PR #7695 已关闭且未合入主分支,目前所有已发布版本均无正式补丁。修复版推出前,建议彻底禁用 AutoType。

    长亭科技通告 | Fastjson2 官方回应

    🌸 在花频道 · 茶馆水群 · 投稿通道
    😱 82 😁 24 🙉 7 ❤️ 4 🤩 2