国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報

防御吧作為15年知名老牌域名服務商,CNNIC和CANN雙認證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務,包括智能DNS/自由轉(zhuǎn)移/隱私保護等服務!
Fastjson autoType 繞過漏洞
2022-05-27 15:55:09 【

1. 通告信息


近日,監(jiān)測到一則 Fastjson 組件存在autoType 默認關閉限制被繞過的漏洞信息,漏洞威脅等級:高危。該漏洞需要存在特定依賴才可能利用成功。


對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產(chǎn)自查以及預防工作,以免遭受黑客攻擊。



2. 漏洞概述

CVE:暫無


簡述:Fastjson 是阿里巴巴的開源 JSON 解析庫,它可以解析JSON 格式的字符串,支持將 Java Bean 序列化為 JSON字符串,也可以從 JSON 字符串反序列化到 JavaBean。Fastjson在特定依賴下,存在autoType 默認關閉限制被繞過。



3. 漏洞危害


攻擊者可利用該漏洞在未授權的情況下,繞過autoType 默認關閉限制,進而構造惡意數(shù)據(jù)執(zhí)行遠程代碼執(zhí)行攻擊,最終獲取服務器最高權限。



4. 影響版本


目前受影響的 Fastjson 版本:


Fastjson ≤ 1.2.80



5. 解決方案


5.1官方修復建議

當前官方已發(fā)布最新版本,建議受影響的用戶及時更新升級到最新版本。鏈接如下:

https://github.com/alibaba/fastjson/releases

5.2臨時修復建議

safeMode 加固

fastjson 在 1.2.68 及之后的版本中引入了 safeMode,配置 safeMode 后,無論白名單和黑名單,都不支持 autoType,可杜絕反序列化 Gadgets 類變種攻擊(關閉 autoType 注意評估對業(yè)務的影響)。

開啟方法參考官方文檔:

https://github.com/alibaba/fastjson/wiki/fastjson_safemode


】【打印關閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇黑客如何使用Google Dorking攻擊.. 下一篇從微補丁應用看漏洞修復技術的發(fā)..

立足首都,輻射全球,防御吧專注云防御及云計算服務15年!

聯(lián)系我們

服務熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權所有 增值許可:京B2-20140042號
售前咨詢
公司總機:18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術支持
售后服務/財務
備案專員
緊急電話:18610088800