Fastjson 1.x 曝无 gadget RCE|官方已停止维护,唯一出路是迁移到 Fastjson2
一句话总结
安全研究员 Kirill Firsov 披露 Fastjson 1.2.83(1.x 最终版)存在无 gadget RCE 漏洞——不需 classpath gadget、不需开启 autoTypeSupport,一个 payload 直接 RCE,JDK 8/17/21 均可触发。1.x 已于 2024 年 10 月停止维护。
安全研究员 Kirill Firsov 披露 Fastjson 1.2.83(1.x 线最终版)存在无 gadget 远程代码执行漏洞——不需要 classpath 上有可利用类、不需要开启 autoTypeSupport,一个 payload 直接拿 RCE。实验证实在 JDK 8/17/21 上均可触发。
问题在于 Fastjson 1.x 已于 2024 年 10 月停止维护,官方极大概率不会推送安全补丁。Firsov 指出唯一救场动作:升级到 Fastjson2,或在启动参数与配置文件中开启 SafeMode。1.x 是至今仍在生产环境广泛部署的 Java JSON 库,过去所有 CVE 几乎都围绕 gadget 链利用,这次的 gadget-free 打法让历史风险评估全部要重新走一遍。
立即排查依赖,迁 Fastjson2。没有替代方案,继续留 1.x 就是给未来一个公开 exploit 留门。
via Kirill Firsov
问题在于 Fastjson 1.x 已于 2024 年 10 月停止维护,官方极大概率不会推送安全补丁。Firsov 指出唯一救场动作:升级到 Fastjson2,或在启动参数与配置文件中开启 SafeMode。1.x 是至今仍在生产环境广泛部署的 Java JSON 库,过去所有 CVE 几乎都围绕 gadget 链利用,这次的 gadget-free 打法让历史风险评估全部要重新走一遍。
立即排查依赖,迁 Fastjson2。没有替代方案,继续留 1.x 就是给未来一个公开 exploit 留门。
via Kirill Firsov
