fastjson存在反序列化和SSRF漏洞
閱讀本文約花費: 1 (分鐘)
【漏洞预警】
3月24日,fastjson官方git披露fastjson存在最新反序列化远程代码执行漏洞共计Gadgets,利用该最新的Gadgets,攻击者可以造成远程命令执行,或者造成SSRF漏洞,风险较大。目前官方已发布最新版本1.2.67,请使用到fastjson的用户尽快升级至安全版本。
【漏洞描述】
fastjson是阿里巴巴出品的一个json序列化工具,fastjson采用黑白名单的方法来防御反序列化漏洞,导致当黑客不断发掘新的可攻击的反序列化Gadgets类时,则可能可以绕过黑白名单防御机制,造成远程命令执行或者SSRF漏洞。提醒fastjson用户尽快采取安全措施阻止漏洞攻击。
【影响版本】
fastjson < 1.2.67
fastjson sec 版本 < sec09