芒竹云公告 > 公告详情

【安全通告】Fastjson 远程代码执行漏洞风险通告

发布时间:2022-05-24 21:10:58

尊敬的芒竹云用户,您好!

芒竹云安全运营中心监测到, Alibaba Fastjson发布安全公告,公告提示fastjson 1.2.80及以下存在新安全风险,暂未分配漏洞编号。可导致绕过现有防御反序列化的黑白名单,从而远程执行任意代码等危害。
为避免您的业务受影响,芒竹云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
Fastjson是一个Java语言编写的JSON处理器,由阿里巴巴公司开发。
据官方描述,fastjson已使用黑白名单用于防御反序列化漏洞,但该漏洞在特定条件下可绕过默认autoType关闭限制,攻击远程服务器,风险影响较大。
风险等级
高风险
漏洞风险
攻击者利用该漏洞可导致远程执行任意代码等危害
影响版本
Fastjson =< 1.2.80(需要特定依赖存在)
安全版本
Fastjson >= 1.2.83
修复建议
官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,参考官方升级说明,酌情升级至安全版本,或升级到fastjson v2(不完全兼容1.x)
参考 https://github.com/alibaba/fastjson/wiki/security_update_20220523

临时缓解措施:
safeMode加固:
fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,无论白名单和黑名单,都不支持autoType,可杜绝反序列化Gadgets类变种攻击(关闭autoType注意评估对业务的影响)

开启方法:
参考 https://github.com/alibaba/fastjson/wiki/fastjson_safemode
【备注】:建议您在升级前做好数据备份工作,避免出现意外
漏洞参考

https://github.com/alibaba/fastjson/wiki/security_update_20220523


/template/Home/qcloud/PC/Static