中山公众号开发,中山小程序开发,中山企业官网开发,中山软件开发,中山APP开发
公司动态
COMPANY DYNAMIC
行业资讯
COMPANY DYNAMIC
扫一扫出方案
Fastjson 被曝出“高危”远程代码执行漏洞
点击数:
2020-06-10 10:13:39

Fastjson被曝出“高危”远程代码执行漏洞

5 月 28 日,360 网络安全响应中心(360-CERT)发布“Fastjson 远程代码执行漏洞通告”。通告称, Java 库 fastjson <= 1.2.68 版本存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限。360 网络安全响应中心评定其为“高危漏洞”,影响面“广泛”。

据悉,该漏洞的影响版本为 fastjson <=1.2.68 和 fastjson sec 版本 <= sec9,而 android 版本不受此漏洞影响。

同一天,腾讯云发布安全通告:

尊敬的腾讯云用户,您好!

近日,腾讯云安全运营中心监测到,Fastjson <=1.2.68 版本存在远程代码执行漏洞,漏洞被利用可直接获取服务器权限。

据悉,Fastjson 是阿里巴巴的开源 JSON 解析库,它能解析 JSON 格式的字符串,支持将 Java Bean 序列化为 JSON 字符串,也可以从 JSON 字符串反序列化到 JavaBean 。

Fastjson 采用黑白名单的方法来防御反序列化漏洞,导致当黑客不断发掘新的反序列化 Gadgets 类时,在 autoType 关闭的情况下仍然可以绕过黑白名单防御机制,造成远程命令执行漏洞。经过研究,该漏洞利用门槛较低,可绕过 autoType 限制,风险影响较大。

在《反序列化漏洞:使用了编译型语言,为什么还是会被注入?》中,安全专家何为舟解释道:黑客构造恶意的序列化数据,从而控制应用在反序列化过程中需要调用的类方法,最终实现任意方法调用。如果在这些方法中有命令执行的方法,黑客就可以在服务器上执行任意的命令。

修复建议:

  • 升级到 Fastjson 1.2.69/1.2.70 版本,下载地址为 Releases · alibaba/fastjson

  • 或者通过配置以下参数开启 SafeMode 来防护攻击:ParserConfig.getGlobalInstance().setSafeMode(true);safeMode会完全禁用autotype,无视白名单,请注意评估对业务影响)

截至笔者撰文时,官方已经修复高危安全漏洞,并发布了 1.2.69 版本和 1.2.70 版本。

附:

360 网络安全响应中心:Fastjson 远程代码执行漏洞通告

Fastjson被曝出“高危”远程代码执行漏洞

腾讯云“Fastjson <=1.2.68 全版本远程代码执行漏洞通告”

Fastjson被曝出“高危”远程代码执行漏洞

文章版权归极客邦科技 InfoQ 所有

节点互动(广东)科技有限公司,一家专注于 APP开发 + 小程序开发 + 微信开发 + 系统开发 + 网站开发 的专业互联网应用服务提供商。5年实战开发经验,高校合作基地,多年行业深耕经验,经营范围涵盖中山、珠海、江门、东莞等广东各地,节点互动助力传统行业快速转型,为众多企业提供创新性互联网应用产品。


推荐文章
如何设计一款好的产品?
作者通过自己的实践后,整理出的关于产品设计的一个论点——一个好的产品应该是情、趣、用、品皆具备,只有这样才能设计出一款好的产品。有一次学生问我,老师,我们学会了画原型,流程图,写PRD,可是我还是不知道怎么样去设计一款产品?这个问题让我很有感触,是啊
从0到1,互联网公司的组织规模与产品有什么关系?
一家互联网组织,是怎样从无到有、从0到1,从MVP到DEMO到alpha、beta版本,再到V1.0正式上线、提供服务创造价值并经过一轮轮融资上市直至退市的呢?产品主导型互联网组织在逐步扩大的过程中,拥有怎样的竞争力和核心优势?这是作者几年前发布的文
苹果因暴乱再关美国门店,却在天猫 618 用 5 小时拿下
美国门店再次被迫关闭苹果在疫情中失去了九成以上的零售门店,而刚刚重启的美国零售店又遭到了打击。美国各地爆发的抗议活动使众多品牌线下商店成为暴徒袭击目标,店面被严重破坏,商品也遭到抢掠,苹果也没有例外。据外媒报道,在俄勒冈州的波特兰,先锋广场苹果零售店
直播带货是快手商业化的“终局之战”吗?
快手作为一个短视频软件,近年来也频频在电商领域上发力。本文作者基于这次618活动,从三个角度分析快手是如何商业化的,希望对你有帮助。“夫未战而庙算胜者,得算多也;未战而庙算不胜者,得算少也。多算胜少算,而况于无算乎!吾以此观之,胜负见矣。”——《孙子
微信app的推广怎么做
【摘要】手机app是我们日常生活中使用的比较多的,但是随着微信出现在我们的视野中后,微信app也成了手机app的一员。微信app和传统的app一样,都是要做推广的,通过推广,微信类app才能够在众多的app中脱颖而出,吸引大量的粉丝。那么手机微信类a
三年打磨,几百线上服务验证,斗鱼开源 Go 微服务框架 Ju
Jupiter 是斗鱼开源的,面向服务治理的 Golang 微服务框架,以开发效率和治理效率为核心目标,从统一开发规范、完善监控埋点、降低开发难度等多个维度来帮助 Gopher 开发高性能、高可靠性的微服务框架。Jupiter 在斗鱼内部经过三年打磨
我从判决书里扒出了一个完整的贷款诈骗黑色产业链
2020年,疫情凶猛。一夜之间,很多人突然遭遇了密集的贷款诈骗。有的是各种假冒知名贷款App的陷阱,有的是贷款前提各种名义的收费骗局。比如一些团伙假借保险金、解冻金、信用金等名义骗钱:“贷款需要缴纳信用保证金20%,打钱!”“贷款已被冻结须缴纳100
一文读懂互联网女皇和她的报告:互联网领域的投资圣经、选股指南
北京时间 5 月 31 日凌晨,有“互联网女皇”之称的玛丽·米克尔发布了 2018 年的互联网趋势报告,这也是她第 23 年公布互联网报告。 每年的互联网女皇报告几乎都会成为每个互联网创业者的必读报告。那么,互联网女皇是谁?为什么她的报告会如此受关注呢?
亚信科技牵手华电天仁,强强联合共拓5G时代“新基建”万亿市场
2020年5月21日,亚信科技控股有限公司(简称:亚信科技,股票代码:01675.HK)旗下北京亚信兴源科技有限公司(简称:亚信兴源)与国家能源集团旗下北京华电天仁电力控制技术有限公司 (简称“华电天仁”)在北京签署战略合作框架协议。  在亚信科技执
不可变数据库的实现:类似于区块链,但没有使用区块链
本文最初发表于 SubStack 博客,经原作者授权,InfoQ 中文站翻译并分享。导读:不可变数据库,看起来很像区块链,但实际上,它并非区块链。我不知道区块链技术最终是否会蓬勃发展,是否会得到广泛应用,但可以肯定的是,这项颠覆性技术所带来的许多创新
在线客服系统