关于Java组件fastjson存在反序列化漏洞预警
一、安全预警
近期,据国家网络与信息安全信息通报中心监测发现,阿里巴巴公司开源Java开发组件fastjson存在反序列化漏洞。fastjson被众多java软件作为组件集成,广泛存在于java应用的服务端代码中。攻击者可利用上述漏洞实施任意文件写入、服务端请求伪造等攻击行为,造成服务器权限被窃取、敏感信息泄漏等严重影响。此次事件影响fastjson 1.2.80及之前所有版本。二、事件信息
(一)事件概要
事件名称:Fastjson 反序列化漏洞
CVE 编号:暂无
威胁类型:反序列化
威胁等级:高
受影响的应用版本:Fastjson ≤ 1.2.80
(二)漏洞描述
Fastjson1.2.80 及以下版本存在反序列化漏洞,Fastjson 已使用黑白名单用于防御反序列化漏洞,但在特定条件下可绕过默认autoType 关闭限制,攻击远程服务器。
(三)影响范围
Fastjson ≤ 1.2.80
三、防范建议
官方已发布安全版本,请及时下载更新,下载地址:https://github.com/alibaba/fastjson/releases/tag/1.2.83