Browsed by
标签:Fastjson

fastjson存在反序列化和SSRF漏洞

fastjson存在反序列化和SSRF漏洞

閱讀本文約花費: 1 (分鐘)【漏洞预警】 3月24日,fastjson官方git披露fastjson存在最新反序列化远程代码执行漏洞共计Gadgets,利用该最新的Gadgets,攻击者可以造成远程命令执行,或者造成SSRF漏洞,风险较大。目前官方已发布最新版本1.2.67,请使用到fastjson的用户尽快升级至安全版本。 【漏洞描述】 fastjson是阿里巴巴出品的一个json序列化工具,fastjson采用黑白名单的方法来防御反序列化漏洞,导致当黑客不断发掘新的可攻击的反序列化Gadgets类时,则可能可以绕过黑白名单防御机制,造成远程命令执行或者SSRF漏洞。提醒fastjson用户尽快采取安全措施阻止漏洞攻击。 【影响版本】 fastjson < 1.2.67 fastjson sec 版本 < sec09 Tags: Fastjson, Git

Scroll Up