北京国炬信息技术有限公司

  • 首页
  • 产品方案
    • 低代码平台
    • 流程设计器
    • 微服务方案
    • 表单设计器
    • 大屏设计器
    • 报表设计器
    • 流程数据中台
    • 移动APP方案
  • 新闻动态
    • 公司动态
    • 技术博客
    • 学习视频
  • 关于我们
    • 公司简介
    • 发展历程
    • 公司荣誉
    • 联系我们
  • 人才招聘
首页 > 新闻动态 > 公司动态

【高危安全通告】fastjson≤1.2.80反序列化漏洞

作者:admin 发布时间:2022-05-25 点击数:

近日Fastjson Develop Team发布安全公告,Fastjson≤1.2.80版本中存在反序列化漏洞。攻击者可绕过默认autoType关闭限制,攻击远程服务器,风险影响较大。

目前Jeecgboot官方已完成修复,在此 建议Jeecgboot用户尽快修复。

修复方案非常简单:

  • 1.修改jeecg-boot\pom.xml文件中的,fastjson及jeewx-api版本在这里插入图片描述
  • 2.修改jeecg-boot-module-system/pom.xml文件,添加fastjson排除在这里插入图片描述点击可参考修复方案。

漏洞描述

  • fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean,由于具有执行效率高的特点,应用范围广泛。

  • fastjson已使用黑白名单用于防御反序列化漏洞,经研究该利用在特定条件下可绕过默认autoType关闭限制,攻击远程服务器,风险影响较大。

官方安全建议

  • 1.升级到最新版本1.2.83 https://github.com/alibaba/fastjson/releases/tag/1.2.83

    该版本涉及autotype行为变更,在某些场景会出现不兼容的情况,如遇遇到问题可以到 https://github.com/alibaba/fastjson/issues寻求帮助。

  • 2.fastjson在1.2.68及之后的版本中引入了safeMode,配置safeMode后,无论白名单和黑名单,都不支持autoType,可杜绝反序列化Gadgets类变种攻击(关闭autoType注意评估对业务的影响)。

    开启方法可参考 https://github.com/alibaba/fastjson/wiki/fastjson_safemode。

    1.2.83修复了此次发现的漏洞,开启safeMode是完全关闭autoType功能,避免类似问题再次发生,这可能会有兼容问题,请充分评估对业务影响后开启。

  • 3.可升级到fastjson v2 https://github.com/alibaba/fastjson2/releases


加入收藏
上一篇:jenkins部署jeecg-boot3.1(前后端)自动化
下一篇:免费的可视化Web报表工具,JimuReport v1.5.
返回列表

随便看看

  • 智能开发平台JEECG 3.1.0 RELEASE 发布
  • 十分钟搞定JeecgBoot 单体升级微服务!
  • 推荐5款开源报表工具!
  • 侵犯著作权法定赔偿额上限提高至500万元
  • JeecgBoot集成TiDB,打造高效可靠的数据存储解决方案
  • JimuReport 积木报表 v1.7.6 版本发布,免费的低代码报表
  • 【免费大屏版】JeecgBoot v3.7.2 大屏版发布,开源低代码平台
  • 国内互联网大厂开源github开源项目主页和开源贡献排名
  • 【敲敲云】敲敲云—APass零代码平台初版上线
  • 【发版通知】敲敲云新版发布,免费APaaS零代码平台&低代码平台

  • 公司产品
  • JeecgBoot低代码平台
  • 敲敲云零代码
  • 大屏设计器
  • 流程设计器
  • 表单设计器
  • 源码下载
  • JeecgBoot低代码平台
  • 积木报表平台
  • 移动开发平台
  • 微信管家平台
  • 更多信息
  • JEECG官方论坛
  • JEECG插件市场
  • 仪表盘设计器
  • 积木报表官网
  • 联系我们
  • 中国·北京·朝阳区科荟前街1号院奥林佳泰大厦9层
  • 商务QQ: 69893005、418799587
  • 商务热线: 010-64808099(5*8小时)
  • 项目外包: 18611788525(5*8小时)
  • 扫码关注我们
Copyright © 2015 北京国炬软件 All Rights Reserved Powered by JEECG 京ICP备2023027727号