日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 编程问答 >内容正文

编程问答

Fastjson 爆出远程代码执行高危漏洞,更新版本已修复

發(fā)布時(shí)間:2025/4/5 编程问答 27 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Fastjson 爆出远程代码执行高危漏洞,更新版本已修复 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

漏洞介紹
fastjson在1.2.24以及之前版本近日曝出代碼執(zhí)行漏洞,當(dāng)用戶提交一個(gè)精心構(gòu)造的惡意的序列化數(shù)據(jù)到服務(wù)器端時(shí),fastjson在反序列化時(shí)存在漏洞,可導(dǎo)致遠(yuǎn)程任意代碼執(zhí)行漏洞。

風(fēng)險(xiǎn):高風(fēng)險(xiǎn)
方式:黑客通過利用漏洞可以實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行
影響:1.2.24及之前版本
安全版本:>=1.2.28

修復(fù)方法

1.請(qǐng)將fastjson升級(jí)到1.2.28或者更新版本

<groupId>com.alibaba</groupId> <artifactId>fastjson</artifactId> <version>1.2.28</version>

  • 直接下載
  • 1.2.28版本下載地址 http://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.28/

    常見問題

  • 升級(jí)遇到不兼容問題怎么辦?
  • 1.2.28已經(jīng)修復(fù)了絕大多數(shù)兼容問題,但是總會(huì)有一些特殊的用法導(dǎo)致不兼容,如果你遇到不兼容問題,通過 https://github.com/alibaba/fastjson/wiki/incompatible_change_list 查看不兼容問題,鏈接的后面提供了遇到不兼容問題之后的使用相應(yīng)的sec01版本解決辦法。

  • 升級(jí)之后報(bào)錯(cuò)autotype is not support
  • 安全升級(jí)包禁用了部分autotype的功能,也就是"@type"這種指定類型的功能會(huì)被限制在一定范圍內(nèi)使用。如果你使用場(chǎng)景中包括了這個(gè)功能,https://github.com/alibaba/fastjson/wiki/enable_autotype 這里有一個(gè)介紹如何添加白名單或者打開autotype功能。

  • 通過配置打開autotype之后是否存在安全漏洞
  • 在1.2.28以及所有的.sec01版本中,有多重保護(hù),但打開autotype之后仍會(huì)存在風(fēng)險(xiǎn),不建議打開,而是使用一個(gè)較小范圍的白名單。

  • Android環(huán)境使用是否需要升級(jí)
  • 目前未發(fā)現(xiàn)漏洞對(duì)Android系統(tǒng)產(chǎn)生影響,在Android環(huán)境中使用不用升級(jí)。

    本文來自開源中國(guó)社區(qū) [http://www.oschina.net]

    《新程序員》:云原生和全面數(shù)字化實(shí)踐50位技術(shù)專家共同創(chuàng)作,文字、視頻、音頻交互閱讀

    總結(jié)

    以上是生活随笔為你收集整理的Fastjson 爆出远程代码执行高危漏洞,更新版本已修复的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。