Fastjson重新暴露反序列化漏洞 - 汇站网

Fastjson重新暴露反序列化漏洞

2023-12-02 0 785

正文:

最近FastjsonDevelopTeam 发现 fastjson1.2.80 及以下版本存在新的风险。

风险描述

Fastjson 已经使用黑白列表来防御反序列化漏洞。经过研究,这种利用可以绕过默认的自动类型关闭限制,并在某些情况下攻击远程服务器,具有很大的风险影响。
建议 Fastjson 用户尽快采取安全措施,确保系统安全。

影响版本

特定依赖性≤1.2.80 时的影响

升级计划

升级至最新版本 1 . 2 . 8 https://github.com/Alibaba/fastjson/releases/tag/1.2.83.
这个版本涉及到了 autotype 行为的改变,在某些场景下会出现不兼容的情况。
安全模式强化
Fastjson 在 1.2.68 及更高版本中引入了 safeMode。配置 safeMode 后,白名单和黑名单都不支持 autoType,可以防止反序列化小工具的攻击(关闭 autoType,注意对业务的影响)。

打开方法

参考:https://github.com/alibaba/fastjson/wiki/fastjson_safemode
1.2.83 以后的版本有必要使用 safeMode 吗?
1.2.83 此次发现的漏洞已修复。打开 safeMode 就是彻底关闭 autoType 功能,避免类似问题再次发生,可能造成兼容性问题。请在启用前充分评估业务影响。
安全模式已打开。需要升级吗?
打开 safeMode 不受该漏洞影响,也不能升级。

升级到 fastsonv 2

Fastjsonv2 地址:https://github.com/alibaba/fastjson2/releases
Fastjson 已经开源 2.0 版本。在 2.0 版本中,为了兼容性,不再提供白名单,这提高了安全性。Fastjsonv2 代码经过了重写,性能得到了很大的提升。与 1.x 并不完全兼容,所以升级需要认真的兼容性测试。

noneautotype 版本

5 月 26 日之后,为了方便使用旧版本的用户满足安全加固的要求,提供了非自动复制版本,效果与 1.2.68 中的 safeMode 相同,完全禁止自动复制功能。
使用 noneautotype 版本的用户也不受此漏洞的影响。

https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.8_noneautotype/
https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.48_noneautotype/
https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.54_noneautotype/
https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.60_noneautotype/
https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.71_noneautotype/

转载请注明:汇站网 » Fastjson 重新暴露反序列化漏洞

收藏 (0)

微信扫一扫

支付宝扫一扫

点赞 (0)

免责 声明

本资源仅用于个人 学习和研究使用,禁止用于任何商业环境!

 1.  本网站名称:汇站网
 2.  本站永久网址:https://www.huizhanii.com/
 3.  本站所有资源来源于网友投稿和高价 购买,所有资源仅对编程人员及源代码爱好者开放下载做参考和研究及学习,本站不提供任何技术服务 !
 4.  本站所有资源的展示图片和信息不代表本站的立场 !本站只是储蓄平台及搬运
 5.  下载者禁止在服务器和虚拟机下进行搭建运营,本站 所有资源不支持联网运行!只允许调试,参考和研究!!!!
 6.  未经原版权作者许可,禁止用于任何 商业环境,任何人不得擅作它用,下载者不得用于违反国家法律,否则发生的一切法律后果自行承担!
 7.  为尊重作者版权,请在下载24小时 内删除!请购买原版授权作品,支持你喜欢的作者,谢谢!
 8.  若资源侵犯了您的合法权益, 请持 您的版权证书和相关原作品信息来信通知我们请来信     通知我们 我们会及时删除,给您带来的不便,我们深表歉意!
 9.  如下载链接失效、广告或者压缩包 问题请联系站长处理!
 10.  如果你也有好源码或者教程,可以 发布到网站,分享有金币奖励和额外收入!
 11.  本站资源售价只是赞助,收取费用 仅维持本站的日常运营所需!
 12.  因源码具有可复制性,一经赞助 ,不得以任何形式退款。
 13.  更多详情请点击查看

汇站网 技术分享 Fastjson重新暴露反序列化漏洞 https://www.huizhanii.com/34015.html

汇站

站长资源下载中心-找源码上汇站

常见问题
  • 如果付款后没有弹出下载页面,多刷新几下,有问题联系客服!
查看详情
  • 本站所有资源版权均属于原作者所有,这里所提供资源均只能用于参考学习用,请勿直接商用。若由于商用引起版权纠纷,一切责任均由使用者承担。
查看详情

相关文章

发表评论
暂无评论
  随机评论   表情   下载本站到电脑桌面


表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情
登录后评论
联系官方客服

为您解决烦忧 - 24小时在线 专业服务

(汇站网)一个专注站长资源的平台网站,提供最新的网站模板和整站源码,内容包含各类精品网页模板,企业网站模板,网站模板,DIV+CSS模板,织梦模板,帝国cms模板,discuz模板,wordpress模板,个人博客论坛模板,上千种免费网页模板下载尽在汇站网.找源码上汇站.huizhanii.com