日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

[转载] --- Fastjson1.2.68版及以下全版本远程代码执行漏洞通告

發布時間:2024/7/23 编程问答 24 豆豆
生活随笔 收集整理的這篇文章主要介紹了 [转载] --- Fastjson1.2.68版及以下全版本远程代码执行漏洞通告 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

再這樣,真的要放棄fastjson了

【安全通告】Fastjson <=1.2.68全版本遠程代碼執行漏洞通告

尊敬的騰訊云用戶,您好!

近日,騰訊云安全運營中心監測到,Fastjson <=1.2.68版本存在遠程代碼執行漏洞,漏洞被利用可直接獲取服務器權限。

為避免您的業務受影響,騰訊云安全建議您及時開展安全自查,如在受影響范圍,請您及時進行更新修復,避免被外部攻擊者入侵。

漏洞詳情

Fastjson是阿里巴巴的開源JSON解析庫,它可以解析JSON格式的字符串,支持將Java Bean序列化為JSON字符串,也可以從JSON字符串反序列化到JavaBean 。

騰訊安全玄武實驗室研究員發現,autotype開關的限制可被繞過,然后鏈式地反序列化某些原本是不能被反序列化的有安全風險的類。

漏洞實際造成的危害與 gadgets 有關,gadgets中使用的類必須不在黑名單中,本漏洞無法繞過黑名單的限制。

風險等級

高風險

漏洞風險

遠程代碼執行,獲取服務器系統權限

影響版本

Fastjson <= 1.2.68

修復建議

截止公告發布,官方暫未發布新版本,您可以采取下述緩解方案進行解決。:

1)關注官方更新公告,待官方更新后,升級版本到 1.2.69 版本;

2)升級到?Fastjson 1.2.68 版本,通過配置以下參數開啟 SafeMode 來防護攻擊:?ParserConfig.getGlobalInstance().setSafeMode(true);(safeMode 會完全禁用 autotype,無視白名單,請注意評估對業務影響);

3)? 推薦采用 Jackson-databind 或者 Gson 等組件進行替換。


【備注】:建議您在安裝補丁前做好數據備份工作,避免出現意外


漏洞參考

1)官方更新通告:https://github.com/alibaba/fastjson/releases

2)類似問題參考:https://github.com/FasterXML/jackson-databind/issues/2620#



2020-05-28

總結

以上是生活随笔為你收集整理的[转载] --- Fastjson1.2.68版及以下全版本远程代码执行漏洞通告的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。