国产日韩欧美日韩_日韩在线成人不卡毛片_日韩精品 深夜影院在线观看视频_无套内射无毛少妇_美女裸体扒开屁股桶到爽_在线播放亚洲成人_se成人国产精品_欧美日韩德国在线观看_日韩人妻潮喷视频_亚洲国产精品校园激情

通知公告

【威脅通告】Fastjson遠程代碼執(zhí)行漏洞

時間:2019-07-13 來源:

近日,有安全人員發(fā)現(xiàn)Fastjson的多個版本補丁修復存在問題。攻擊者仍然可以通過發(fā)送精心制造的請求包, 在使用Fastjson的服務器上遠程執(zhí)行代碼。該問題影響Fastjson 1.2.47以及之前的版本,而且無需開啟Autotype選項。

綜述

近日,有安全人員發(fā)現(xiàn)Fastjson的多個版本補丁修復存在問題。攻擊者仍然可以通過發(fā)送精心制造的請求包, 在使用Fastjson的服務器上遠程執(zhí)行代碼。該問題影響Fastjson 1.2.47以及之前的版本,而且無需開啟Autotype選項。

受影響的版本

  • Fastjson <= 1.2.47

不受影響的版本

  • Fastjson > 1.2.47

建議用戶升級到1.2.51版本或者最新版本1.2.58

解決方案:

Fastjson官方已經(jīng)發(fā)布1.2.58版本修復了上述漏洞,請受影響的用戶盡快升級進行防護。

同時可以使用WAF等攔截JSON中帶有 “@type”等字樣及各種編碼形式的請求。

參考鏈接:

https://github.com/alibaba/fastjson