<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          麻了!Fastjson 再曝反序列化漏洞。。

          共 1559字,需瀏覽 4分鐘

           ·

          2022-06-08 01:24

          近日 Fastjson Develop Team 發(fā)現(xiàn) fastjson 1.2.80及以下存在新的風(fēng)險,請關(guān)注。

          1. 風(fēng)險描述

          fastjson已使用黑白名單用于防御反序列化漏洞,經(jīng)研究該利用在特定條件下可繞過默認(rèn)autoType關(guān)閉限制,攻擊遠(yuǎn)程服務(wù)器,風(fēng)險影響較大。

          建議fastjson用戶盡快采取安全措施保障系統(tǒng)安全。

          2. 影響版本

          特定依賴存在下影響 ≤1.2.80

          3. 升級方案

          3.1升級到最新版本1.2.8

          https://github.com/alibaba/fastjson/releases/tag/1.2.83

          該版本涉及autotype行為變更,在某些場景會出現(xiàn)不兼容的情況。

          3.2 safeMode加固

          fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,無論白名單和黑名單,都不支持autoType,可杜絕反序列化Gadgets類變種攻擊(關(guān)閉autoType注意評估對業(yè)務(wù)的影響)。

          3.2.1 開啟方法

          參考:

          https://github.com/alibaba/fastjson/wiki/fastjson_safemode

          3.2.2 使用1.2.83之后的版本是否需要使用safeMode

          1.2.83修復(fù)了此次發(fā)現(xiàn)的漏洞,開啟safeMode是完全關(guān)閉autoType功能,避免類似問題再次發(fā)生,這可能會有兼容問題,請充分評估對業(yè)務(wù)影響后開啟。

          3.2.3 開啟了safeMode是否需要升級

          開啟safeMode不受本次漏洞影響,可以不做升級。

          3.3 升級到fastjson v2

          fastjson v2 地址:

          https://github.com/alibaba/fastjson2/releases

          fastjson已經(jīng)開源2.0版本,在2.0版本中,不再為了兼容提供白名單,提升了安全性。fastjson v2代碼已經(jīng)重寫,性能有了很大提升,不完全兼容1.x,升級需要做認(rèn)真的兼容測試。

          3.4 noneautotype版本

          在5月26日后,為了方便使用老版本用戶兼容安全加固需求,提供了noneautotype版本,效果和1.2.68的safeMode效果一樣,完全禁止autotype功能。

          使用noneautotype版本的用戶也不受此次漏洞影響。

          • https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.8_noneautotype/

          • https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.48_noneautotype/

          • https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.54_noneautotype/

          • https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.60_noneautotype/

          • https://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.71_noneautotype/

          盡快修復(fù)保平安吧!

          推薦閱讀:

          世界的真實格局分析,地球人類社會底層運行原理

          不是你需要中臺,而是一名合格的架構(gòu)師(附各大廠中臺建設(shè)PPT)

          億級(無限級)并發(fā),沒那么難

          論數(shù)字化轉(zhuǎn)型——轉(zhuǎn)什么,如何轉(zhuǎn)?

          華為干部與人才發(fā)展手冊(附PPT)

          企業(yè)10大管理流程圖,數(shù)字化轉(zhuǎn)型從業(yè)者必備!

          【中臺實踐】華為大數(shù)據(jù)中臺架構(gòu)分享.pdf

          華為的數(shù)字化轉(zhuǎn)型方法論

          華為如何實施數(shù)字化轉(zhuǎn)型(附PPT)

          超詳細(xì)280頁Docker實戰(zhàn)文檔!開放下載

          華為大數(shù)據(jù)解決方案(PPT)

          瀏覽 42
          點贊
          評論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報
          評論
          圖片
          表情
          推薦
          點贊
          評論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  四虎成人无码 | 三级毛片网站 | 有免费片视频吗 日日爱866 | 亚洲高清免费 | aaa在线免费视频 |