fastjson <= 1.2.83 任意代码执行漏洞
摘要
Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。
正文
Fastjson 是一个高性能 Java JSON 解析与生成库,广泛应用于各类 Java 企业级应用中。近期,安全研究人员公开披露了在 Fastjson 1.2.83中发现的无需 Gadget 链即可实现远程代码执行的漏洞。攻击者可构造特制的 JSON 请求触发任意代码执行,不依赖于目标应用classpath中是否存在第三方类。 CVE编号: N/A 利用情况: 漏洞武器化 补丁情况: 没有补丁 阿里云评分: 10.0 ** 威胁评估 ** 攻击路径: 远程 攻击复杂度: 容易 权限要求: 无需权限 影响范围: 全局影响 EXP成熟度: 漏洞武器化 补丁情况: 没有补丁 数据保密性: 数据泄露 数据完整性: 传输被破坏 服务器危害: 服务器失陷 全网数量: N/A ** 解决建议 ** 1、使用 fastjson 2.x 版本2、若无法升级,请开启safeMode,请参考 https://github.com/alibaba/fastjson/wiki/fastjson_safemode ** 参考链接 ** - https://x.com/k_firsov/status/2078872293745570032
标签
- cve:n/a
- exploit:漏洞武器化
扩展字段
{
"aliyun_score": 10.0,
"avd_id": "AVD-2026-1896768",
"cvss_details": {
"EXP成熟度": "漏洞武器化",
"全网数量": "N/A",
"影响范围": "全局影响",
"攻击复杂度": "容易",
"攻击路径": "远程",
"数据保密性": "数据泄露",
"数据完整性": "传输被破坏",
"服务器危害": "服务器失陷",
"权限要求": "无需权限",
"补丁情况": "没有补丁"
},
"severity_text": "严重"
}