怎么实现Fastjson远程代码执行漏洞的分析


本篇文章给大家分享的是有关怎么实现Fastjson远程代码执行漏洞的分析,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。 Fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。Fastjson 1.2.48版本以下存在反序列化漏洞补丁绕过。经斗象安全应急响应团队分析Fastjson多处补丁修补出现纰漏,Fastjson在1.2.48版本以下,无需Autotype开启,攻击者即可通过精心构造的请求包在使用Fastjson的服免费云主机域名务器上进行远程代码执行。Fastjson1.2.48以下版本Fastjson使用POC进行漏洞复现。1.升级Fastjosn到1.2.58版本,并关闭Autotype;2.WAF拦截Json请求中的多种编码形式的‘@type’,‘u0040type’等字样;3.建议尽可能使用Jackson或者Gson;4.升级JDK版本到8u121,7u13,6u141以上。以上就是怎么实现Fastjson远程代码执行漏洞的分析,小编相信有部分知识点可能是我们日常工作会见到或用到的。希望你能通过这篇文章学到更多知识。更多详情敬请关注云编程开发博客行业资讯频道。

相关推荐: 笔记 百度搜索

1、”site”表示搜索结果局限于某个具体网站或者网站频道,如”sina.com.cn”、”edu.sina.com.cn”,或者是某个域名,如”com.cn”、”com”等等。如果是要排除某网站或者域名范围内的页面,只需用”-网站/域名”。示例:“boyka…

免责声明:本站发布的图片视频文字,以转载和分享为主,文章观点不代表本站立场,本站不承担相关法律责任;如果涉及侵权请联系邮箱:360163164@qq.com举报,并提供相关证据,经查实将立刻删除涉嫌侵权内容。

(0)
打赏 微信扫一扫 微信扫一扫
上一篇 02/03 11:53
下一篇 02/03 11:54