从品牌网站建设到网络营销策划,从策略到执行的一站式服务
今天就跟大家聊聊有关fastjson<=1.2.62远程代码执行漏洞的示例分析,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。
成都创新互联公司是少有的成都网站设计、成都网站建设、营销型企业网站、小程序制作、手机APP,开发、制作、设计、友情链接、推广优化一站式服务网络公司,2013年开创至今,坚持透明化,价格低,无套路经营理念。让网页惊喜每一位访客多年来深受用户好评
0x00 漏洞背景
2020年02月日, 360CERT监测到友商发布了fastjson<=1.2.62远程代码执行漏洞通告。
fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将Java Bean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。
此次漏洞是由于CVE-2020-8840
的gadget
绕过了fastjson的黑名单而导致的,当服务端存在收到漏洞影响的xbean-reflect
依赖并且开启fastjson的autotype
时,远程攻击者可以通过精心构造的请求包触发漏洞从而导致在服务端上造成远程命令执行的效果。
360CERT对该漏洞进行评定
评定方式 | 等级 |
---|---|
威胁等级 | 中危 |
影响面 | 一般 |
360CERT建议广大用户及时更新fastjson版本。做好资产 自查/自检/预防 工作,以免遭受攻击。
fastjson <= 1.2.62
1.fastjson默认关闭autotype
,请在项目源码中全文搜索以下代码,找到并将此代码删除:
ParserConfig.getGlobalInstance().setAutoTypeSupport(true);
2.将JDK升级到最新版本。
360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类 漏洞/事件 进行监测,请用户联系相关产品区域负责人获取对应产品。
360AISA基于360海量安全大数据和实战经验训练的模型,进行全流量威胁检测,实现实时精准攻击告警,还原攻击链。
目前产品具备该漏洞/攻击的实时检测能力。
看完上述内容,你们对fastjson<=1.2.62远程代码执行漏洞的示例分析有进一步的了解吗?如果还想了解更多知识或者相关内容,请关注创新互联行业资讯频道,感谢大家的支持。
成都网站建设公司地址:成都市青羊区太升南路288号锦天国际A座10层 建设咨询028-86922220
成都快上网科技有限公司-四川网站建设设计公司 | 蜀ICP备19037934号 Copyright 2020,ALL Rights Reserved cdkjz.cn | 成都网站建设 | © Copyright 2020版权所有.
专家团队为您提供成都网站建设,成都网站设计,成都品牌网站设计,成都营销型网站制作等服务,成都建网站就找快上网! | 成都网站建设哪家好? | 网站建设地图