fastjson 当前版本为 1.2.68 发布于 3 月底,日前某安全运营中心监测到,fastjson <= 1.2.68 版本存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限。360CERT 将漏洞等级定为“高危”。该远程代码执行漏洞原理是,autotype 开关的限制可以被绕过,链式反序列化攻击者可以通过精心构造反序列化利用链,最终达成远程命令执行。此漏洞本身无法绕过 fastjson 的黑名单限制,需要配合不在黑名单中的反序列化利用链才能完成完整的漏洞利用。目前 fastjson 官方还未发布修复版本,使用者可以升级到 fastjson 1.2.68 版本,并通过配置 ParserConfig.getGlobalInstance().setSafeMode(true) 参数开启 SafeMode 防护攻击,不过需要注意的是 safeMode 会完全禁用
Java 库 fastjson 被曝存“高危”远程代码执行漏洞
2020-05-31 14:37:17来源: IT之家
关注公众号
赞
你的鼓励是对作者的最大支持
- Msupedge 后门曝光:黑客利用 PHP 漏洞入侵 Win10 / Win11 系统2024-08-21 15:54:58
- AMD 锐龙 3000 系列台式机处理器获推 Sinkclose 漏洞缓解补丁2024-08-20 15:32:44
- 因漏洞数量减少,谷歌即将终止 Google Play 漏洞悬赏计划2024-08-20 08:26:38
- 微软撤回 1 月更新,时隔 7 个月重发 Win10 / Win11 补丁修复 WinRE 漏洞2024-08-17 13:21:58
- 安全公司曝光“自带旧款驱动”勒索木马,黑客可“降级”受害者电脑软件利用已知漏洞提权2024-08-17 16:39:56
- 科沃斯扫地机器人被曝安全漏洞,可利用摄像头和麦克风监视主人2024-08-10 14:14:04
- 黑客可攻击瘫痪千万座供电基础设施,安全公司曝光宁波德业公司太阳能逆变器系统存漏洞2024-08-10 14:40:09
- 微软 Win10 / Win11 被曝“降级”零日漏洞:瓦解已装补丁,重新利用旧漏洞2024-08-08 12:13:05
- 苹果发布 macOS 13.6.8/12.7.6 更新:修复诸多安全漏洞2024-07-30 11:42:51
- Java 之父 James Gosling 宣布退休2024-07-08 19:59:37
- 1国家统计局:10 月汽车类零售额 4452 亿元、同比增长 3.7%
- 2孙忠春卸任海马汽车公司执行董事 海马汽车公司法定代表人变更
- 3呵护肠胃健康,畅享美好生活A.O. 史密斯蒸烤一体机帮你更好地养胃
- 4机械师 L8 Max 三模电竞鼠标上市:双 8K 回报率、PAW3950 Pro,首发 329 元
- 5亚马逊云科技助力参盘科技打造智慧供应链 加速冷链行业数智化升级
- 6超 12000 公里,国产腔镜手术机器人完成远程手术、加速出海
- 7OPPO成立科技发展公司 注册资本500万
- 8宁德时代在昆明成立科技新公司 含新能源汽车销售业务
- 9沃尔玛在昆明成立百货公司 注册资本300万美元
- 10Involution and Stagnation: Five Years of China's E-commerce …