GCSA深度洞察:Fastjson 1.2.83“无Gadget”漏洞分析与防御指南(0day)

漏洞网络安全Fastjson0dayGCSA远程代码执行
22 小时前来源: crypto.news
GCSA深度洞察:Fastjson 1.2.83“无Gadget”漏洞分析与防御指南(0day)

GCSA全球网络安全联盟发布了一份报告,详细介绍了在多个JDK版本上复现的Fastjson 1.2.83 RCE漏洞利用。

GCSA全球网络安全联盟今天独家发布了一份技术洞察报告:Fastjson 1.2.83可以在不依赖传统Gadget依赖的情况下触发远程代码执行(RCE),即使默认设置AutoType=false。该利用技术已在JDK 8、17、21和25以及Spring Boot Loader隔离环境中成功端到端复现。

此漏洞并非传统的“绕过黑名单寻找本地Gadget”攻击。相反,它直接颠覆Fastjson自身的类元数据检测逻辑,作为获取远程恶意类的通道。攻击者若能控制Fastjson解析的JSON输入——且SafeMode未启用、出站网络可访问——则可在目标类路径中无需任何预装的传统Gadget依赖(如TemplatesImpl、JNDI或Commons Collections)的情况下,实现未经认证的远程代码执行。

复现结果证实,相同的JSON负载在Temurin JDK 8、17、21和25以及Spring Boot Loader环境中均能成功实现RCE。该漏洞被评为高危:攻击向量为网络远程,无需用户交互,对机密性、完整性和可用性的影响均被评为高。

关键发现

“默认禁用AutoType,所以安全” — 无效

“修复了parseObject第二个参数,所以安全” — 无效

“类路径中没有已知Gadget,所以安全” — 无效

“JDK 17+拒绝http://内部名称,所以最多只是SSRF” — 无效

防御建议

  • 立即启用SafeMode:ParserConfig.getGlobalInstance().setSafeMode(true);
  • 优先迁移至Fastjson 2.x并完成回归测试
  • 限制出站网络策略:阻止JVM HTTP连接到非必要的外部地址
  • 部署WAF/网关规则,阻止解码后键等于@type的JSON请求