Fastjson2 曝远程代码执行漏洞(RCE),所有已发布版...
长亭科技披露 Fastjson2 远程代码执行漏洞,攻击者可通过恶意 JSON 绕过 AutoType 校验执行代码,影响包含 2.0.62 在内的全部现有版本。官方 PR 未合入主分支,无正式补丁,建议彻底禁用...
7 月 27 日,长亭科技公开了阿里巴巴开源 JSON 库 Fastjson2 的一个远程代码执行(RCE)漏洞。攻击者可以通过构造恶意 JSON 数据,绕过 AutoType 的类型校验机制,从而在目标系统上执行任意代码。该漏洞影响 2.0.62 及之前的所有已发布版本,由于项目维护者尚未正式发布修复补丁,目前所有构建版本均处于无防护状态。
项目维护者已在 GitHub 上确认了相关安全问题,但对应的拉取请求 #7695 已被关闭且未合入主分支。这意味着在官方修复版本推出之前,没有任何一个已发布版本能够彻底消除这一风险。漏洞的完整技术细节和利用代码尚未公开,但这并不排除在补丁空窗期内被恶意利用的可能性。
值得注意的是,这是本月 Fastjson 系列产品出现的第二个严重漏洞:此前 fastjson1 也曾曝出高危问题。对于仍在生产环境中使用 Fastjson2 的开发者和企业,长亭科技的建议是:在官方修复版本发布前,彻底禁用 AutoType 功能,以阻断可能的重攻击路径。
用户应密切关注 Fastjson2 官方仓库的更新动态,以便在补丁发布后第一时间升级。操作 AutoType 关闭时需要评估对现有业务逻辑的影响,确保反序列化操作仍能正常运行。
来源:科技圈🎗在花频道📮




