热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

fastjsonsafemode_【风险通告】Fastjson远程代码执行漏洞

近日,金山云安全应急响应中心监测到Fastjson存在远程代码执行漏洞,利用该漏洞可直接获取服务器权限。该漏洞利用门槛低,风险影响范围较大

近日,金山云安全应急响应中心监测到Fastjson存在远程代码执行漏洞,利用该漏洞可直接获取服务器权限。

该漏洞利用门槛低,风险影响范围较大,建议使用了Fastjson的用户采取缓解措施并持续关注Fastjson的官方公告,避免被外部攻击者入侵造成损失。

漏洞名称

Fastjson <&#61;1.2.68全版本远程代码执行漏洞

风险等级

高危

漏洞描述

Fastjson <&#61;1.2.68全版本存在远程代码执行漏洞&#xff0c;可直接获取到服务器权限。漏洞成因是Fastjson autotype开关的限制可被绕过&#xff0c;然后链式地反序列化某些原本不能被反序列化的有安全风险的类。漏洞实际造成的危害与 gadgets 有关&#xff0c;gadgets中使用的类必须不在黑名单中&#xff0c;本漏洞无法绕过黑名单的限制。

影响版本

Fastjson <&#61; 1.2.68

修复建议

截止公告发布&#xff0c;官方暂未发布新版本&#xff0c;您可以采取下述缓解方案进行解决。

1)关注官方更新公告&#xff0c;待官方更新后&#xff0c;升级版本到1.2.69版本&#xff1b;

2)升级到Fastjson 1.2.68版本&#xff0c;通过配置以下参数开启SafeMode来防护攻击&#xff1a;ParserConfig.getGlobalInstance().setSafeMode(true);

(SafeMode 会完全禁用autotype&#xff0c;无视白名单&#xff0c;请注意评估对业务影响)

3)  推荐采用Jackson-databind或者Gson等组件进行替换。

建议您在安装补丁前做好数据备份工作&#xff0c;避免出现意外。

参考链接

1)官方更新通告&#xff1a;https://github.com/alibaba/fastjson/releases

2)类似问题参考&#xff1a;https://github.com/FasterXML/jackson-databind/issues/2620#

北京金山云网络技术有限公司

2020/05/28



推荐阅读
  • 本文介绍了如何利用HTTP隧道技术在受限网络环境中绕过IDS和防火墙等安全设备,实现RDP端口的暴力破解攻击。文章详细描述了部署过程、攻击实施及流量分析,旨在提升网络安全意识。 ... [详细]
  • 【实例简介】本文详细介绍了如何在PHP中实现微信支付的退款功能,并提供了订单创建类的完整代码及调用示例。在配置过程中,需确保正确设置相关参数,特别是证书路径应根据项目实际情况进行调整。为了保证系统的安全性,存放证书的目录需要设置为可读权限。值得注意的是,普通支付操作无需证书,但在执行退款操作时必须提供证书。此外,本文还对常见的错误处理和调试技巧进行了说明,帮助开发者快速定位和解决问题。 ... [详细]
  • 服务器部署中的安全策略实践与优化
    服务器部署中的安全策略实践与优化 ... [详细]
  • 在 Axublog 1.1.0 版本的 `c_login.php` 文件中发现了一个严重的 SQL 注入漏洞。该漏洞允许攻击者通过操纵登录请求中的参数,注入恶意 SQL 代码,从而可能获取敏感信息或对数据库进行未授权操作。建议用户尽快更新到最新版本并采取相应的安全措施以防止潜在的风险。 ... [详细]
  • 解决Only fullscreen opaque activities can request orientation错误的方法
    本文介绍了在使用PictureSelectorLight第三方框架时遇到的Only fullscreen opaque activities can request orientation错误,并提供了一种有效的解决方案。 ... [详细]
  • 本文最初发表在Thorben Janssen的Java EE博客上,每周都会分享最新的Java新闻和动态。 ... [详细]
  • 网站访问全流程解析
    本文详细介绍了从用户在浏览器中输入一个域名(如www.yy.com)到页面完全展示的整个过程,包括DNS解析、TCP连接、请求响应等多个步骤。 ... [详细]
  • 大家好,我是李白。本文将分享一个从零开始的全栈项目,涵盖了设计、前端、后端和服务端的全面学习过程。通过这个项目,我希望能够帮助初学者更好地理解和掌握全栈开发的技术栈。 ... [详细]
  • 您的数据库配置是否安全?DBSAT工具助您一臂之力!
    本文探讨了Oracle提供的免费工具DBSAT,该工具能够有效协助用户检测和优化数据库配置的安全性。通过全面的分析和报告,DBSAT帮助用户识别潜在的安全漏洞,并提供针对性的改进建议,确保数据库系统的稳定性和安全性。 ... [详细]
  • 基于Net Core 3.0与Web API的前后端分离开发:Vue.js在前端的应用
    本文介绍了如何使用Net Core 3.0和Web API进行前后端分离开发,并重点探讨了Vue.js在前端的应用。后端采用MySQL数据库和EF Core框架进行数据操作,开发环境为Windows 10和Visual Studio 2019,MySQL服务器版本为8.0.16。文章详细描述了API项目的创建过程、启动步骤以及必要的插件安装,为开发者提供了一套完整的开发指南。 ... [详细]
  • Git命令基础应用指南
    本指南详细介绍了Git命令的基础应用,包括如何使用`git clone`从远程服务器克隆仓库(例如:`git clone [url/path/repository]`)以及如何克隆本地仓库(例如:`git clone [local/path/repository]`)。此外,还提供了常见的Git操作技巧,帮助开发者高效管理代码版本。 ... [详细]
  • Web开发框架概览:Java与JavaScript技术及框架综述
    Web开发涉及服务器端和客户端的协同工作。在服务器端,Java是一种优秀的编程语言,适用于构建各种功能模块,如通过Servlet实现特定服务。客户端则主要依赖HTML进行内容展示,同时借助JavaScript增强交互性和动态效果。此外,现代Web开发还广泛使用各种框架和库,如Spring Boot、React和Vue.js,以提高开发效率和应用性能。 ... [详细]
  • C++ 开发实战:实用技巧与经验分享
    C++ 开发实战:实用技巧与经验分享 ... [详细]
  • 本文详细介绍了在 Ubuntu 系统上搭建 Hadoop 集群时遇到的 SSH 密钥认证问题及其解决方案。通过本文,读者可以了解如何在多台虚拟机之间实现无密码 SSH 登录,从而顺利启动 Hadoop 集群。 ... [详细]
  • 近期,针对Axis2默认凭据漏洞的攻击案例在安全社区引起了广泛关注。这些攻击通常利用Axis2的默认用户名和密码进行渗透测试,技术手段相对固定。本文在综合分析多个案例的基础上,详细探讨了该漏洞的安全风险,并提出了有效的防范措施,以帮助企业和开发者加强Web服务的安全防护。 ... [详细]
author-avatar
56修行者场_872
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有