Fastjson 反序列化漏洞通告
漏洞概述2022年05月23日,华为感知到阿里巴巴官方发布了Fastjson的漏洞风险通告,漏洞等级:高危。 Fastjson 1.2.80 及以下版本存在反序列化漏洞,攻击者可以在特定条件下绕过默认的autoType关闭限制,反序列化有风险的类,这将允许远程攻击者在目标服务器上执行任意代码。建议广大用户及时升级到最新版本,避免遭受黑客的攻击。
关键信息
受影响的版本- Fastjson <= 1.2.80
解决方案1. 华为解决方案 华为在感知到该漏洞信息后,安全研究人员持续关注此漏洞,对漏洞进行复现分析并开发IPS防护签名。目前最新IPS签名库已推送到升级网站,可供客户升级使用。
2. 厂商解决方案 官方发布更新补丁,请受影响用户及时关注并尽快更新: https://github.com/alibaba/fastjson/wiki/security_update_20220523
参考链接https://github.com/alibaba/fastjson/wiki/security_update_20220523 |
