Fastjson autotype 远程代码执行误差
2017-12-11
综述
Fastjson于今年3月份曝出一个远程代码执行误差,官方随后通过默认关闭autotype功效和开启黑名单解决了该误差,但克日有研究职员发明该黑名单保存一定限制,在开启autotype功效后可以通过改变相关类名来绕过黑名单,从而实现远程代码执行。
相关链接:
https://mp.weixin.qq.com/s/Um28TlF6tLuPXP-PfgkpNw
https://github.com/alibaba/fastjson/wiki/security_update_20170315
受影响的版本
若autotype功效开启,则全版本均受影响
解决计划
Fastjson官方在1.2.24版本后默认关闭autotype功效,请用户确保该功效关闭,并随时关注fastjson官方最新新闻。
参考链接:
https://github.com/alibaba/fastjson
声 明
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。

九游老哥云





