YYaaa News

Fastjson 1.x 曝無 gadget RCE|官方已停止維護,唯一出路是遷移到 Fastjson2

一句話總結

安全研究員 Kirill Firsov 披露 Fastjson 1.2.83(1.x 最終版)存在無 gadget RCE 漏洞——不需 classpath gadget、不需開啟 autoTypeSupport,一個 payload 直接 RCE,JDK 8/17/21 均可觸發。1.x 已於 2024 年 10 月停止維護。

Fastjson 1.x 曝無 gadget RCE|官方已停止維護,唯一出路是遷移到 Fastjson2

安全研究員 Kirill Firsov 披露 Fastjson 1.2.83(1.x 線最終版)存在無 gadget 遠程代碼執行漏洞——不需要 classpath 上有可利用類不需要開啟 autoTypeSupport,一個 payload 直接拿 RCE。實驗證實在 JDK 8/17/21 上均可觸發。

問題在於 Fastjson 1.x 已於 2024 年 10 月停止維護,官方極大概率不會推送安全補丁。Firsov 指出唯一救場動作:升級到 Fastjson2,或在啟動參數與配置文件中開啟 SafeMode。1.x 是至今仍在生產環境廣泛部署的 Java JSON 庫,過去所有 CVE 幾乎都圍繞 gadget 鏈利用,這次的 gadget-free 打法讓歷史風險評估全部要重新走一遍。

立即排查依賴,遷 Fastjson2。沒有替代方案,繼續留 1.x 就是給未來一個公開 exploit 留門。

via Kirill Firsov
Fastjson 1.x 曝無 gadget RCE|官方已停止維護,唯一出路是遷移到 Fastjson2