加入收藏 | 设为首页 | 会员中心 | 我要投稿 大连站长网 (https://www.0411zz.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 服务器 > 安全 > 正文

怎么实现Fastjson远程代码执行漏洞的解析

发布时间:2021-12-17 00:09:11 所属栏目:安全 来源:互联网
导读:本篇文章给大家分享的是有关怎么实现Fastjson远程代码执行漏洞的分析,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。 一、前言 Fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式
本篇文章给大家分享的是有关怎么实现Fastjson远程代码执行漏洞的分析,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。   
 
一、前言
Fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。
 
二、漏洞简介
Fastjson 1.2.48版本以下存在反序列化漏洞补丁绕过。
 
三、漏洞危害
经斗象安全应急响应团队分析Fastjson多处补丁修补出现纰漏,Fastjson在1.2.48版本以下,无需Autotype开启,攻击者即可通过精心构造的请求包在使用Fastjson的服务器上进行远程代码执行。
 
四、影响范围
产品
Fastjson
 
版本
1.2.48以下版本
 
组件
Fastjson
 
五、漏洞复现
使用POC进行漏洞复现。
 
六、修复方案
1.升级Fastjosn到1.2.58版本,并关闭Autotype;
 
2.WAF拦截Json请求中的多种编码形式的‘@type’,‘u0040type’等字样;
 
以上就是怎么实现Fastjson远程代码执行漏洞的分析,小编相信有部分知识点可能是我们日常工作会见到或用到的。希望你能通过这篇文章学到更多知识。更多详情敬请关注亿速云行业资讯频道。

(编辑:大连站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!