fastjson 发布时间:2021-12-13 18:52:17 来源:开发云 阅读


今天就跟大家聊聊有关fastjson
0x00 漏洞背景2020年02月日, 360CERT监测到友商发布了fastjson
fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。此次漏洞是由于CVE-2020-8840gadget绕过了f 香港云主机astjson的黑名单而导致的,当服务端存在收到漏洞影响的xbean-reflect依赖并且开启fastjson的autotype时,远程攻击者可以通过精心构造的请求包触发漏洞从而导致在服务端上造成远程命令执行的效果。360CERT对该漏洞进行评定360CERT建议广大用户及时更新fastjson版本。做好资产 自查/自检/预防 工作,以免遭受攻击。fastjson
1.fastjson默认关闭autotype,请在项目源码中全文搜索以下代码,找到并将此代码删除:2.将JDK升级到最新版本。360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类 漏洞/事件 进行监测,请用户联系相关产品区域负责人获取对应产品。360AISA基于360海量安全大数据和实战经验训练的模型,进行全流量威胁检测,实现实时精准攻击告警,还原攻击链。目前产品具备该漏洞/攻击的实时检测能力。看完上述内容,你们对fastjson

相关推荐: Spring中怎么使用注解声明事务

这篇文章将为大家详细讲解有关Spring中怎么使用注解声明事务,文章内容质量较高,因此小编分享给大家做个参考,希望大家阅读完这篇文章后对相关知识有一定的了解。@Transactional注解的具体使用。因为@Transactional注解有默认的事务属性,所以…

免责声明:本站发布的图片视频文字,以转载和分享为主,文章观点不代表本站立场,本站不承担相关法律责任;如果涉及侵权请联系邮箱:360163164@qq.com举报,并提供相关证据,经查实将立刻删除涉嫌侵权内容。

Like (0)
Donate 微信扫一扫 微信扫一扫
Previous 09/18 10:27
Next 09/18 10:27

相关推荐