漏洞描述
Fastjson是阿里巴巴开源的JavaJSON解析库,凭借其高性能和简洁的API在国内Java生态中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心场景。
近日,安全研究人员披露了Fastjson中存在的远程代码执行漏洞。该漏洞源于Fastjson内部类型处理机制存在安全缺陷,通过构造恶意JSON数据触发Fastjson内部执行逻辑,实现远程代码执行。
漏洞等级
高危
影响范围
Fastjson <= 1.2.83
安全建议
建议升级至Fastjson 2.x系列版本,https://github.com/alibaba/fastjson2避免继续使用存在安全风险的Fastjson1.x分支。升级前需根据官方迁移指南完成兼容性测试。
缓解措施:对无法立即升级的Fastjson1.x环境,建议启用Fastjson SafeMode安全模式,关闭危险类型解析能力。
1.启用方式:
(1)通过代码启用:
ParserConfig.getGlobalInstance().setSafeMode(true);
(2)通过JVM参数启用:
-Dfastjson.parser.safeMode=true;
(3)通过配置文件启用:
fastjson.parser.safeMode=true 2.WAF规则配置:
拦截请求体中key包含@type字段的JSON数据。@type是Fastjson autoType机制的触发键,历史上所有相关RCE均依赖此字段。注意需同时覆盖URL参数和请求体两个位置,并注意编码绕过。