GCSA全球网络安全联盟发布了一份报告,详细介绍了在多个JDK版本上复现的Fastjson 1.2.83 RCE漏洞利用。
GCSA全球网络安全联盟今天独家发布了一份技术洞察报告:Fastjson 1.2.83可以在不依赖传统Gadget依赖的情况下触发远程代码执行(RCE),即使默认设置AutoType=false。该利用技术已在JDK 8、17、21和25以及Spring Boot Loader隔离环境中成功端到端复现。
此漏洞并非传统的“绕过黑名单寻找本地Gadget”攻击。相反,它直接颠覆Fastjson自身的类元数据检测逻辑,作为获取远程恶意类的通道。攻击者若能控制Fastjson解析的JSON输入——且SafeMode未启用、出站网络可访问——则可在目标类路径中无需任何预装的传统Gadget依赖(如TemplatesImpl、JNDI或Commons Collections)的情况下,实现未经认证的远程代码执行。
复现结果证实,相同的JSON负载在Temurin JDK 8、17、21和25以及Spring Boot Loader环境中均能成功实现RCE。该漏洞被评为高危:攻击向量为网络远程,无需用户交互,对机密性、完整性和可用性的影响均被评为高。
关键发现
“默认禁用AutoType,所以安全” — 无效
“修复了parseObject第二个参数,所以安全” — 无效
“类路径中没有已知Gadget,所以安全” — 无效
“JDK 17+拒绝http://内部名称,所以最多只是SSRF” — 无效
防御建议
- 立即启用SafeMode:ParserConfig.getGlobalInstance().setSafeMode(true);
- 优先迁移至Fastjson 2.x并完成回归测试
- 限制出站网络策略:阻止JVM HTTP连接到非必要的外部地址
- 部署WAF/网关规则,阻止解码后键等于@type的JSON请求






