GCSA深度解析:Fastjson 1.2.83「無Gadget」漏洞分析與防禦指南(0day)

漏洞網路安全Fastjson0dayGCSA遠端程式碼執行
22 小時前來源: crypto.news
GCSA深度解析:Fastjson 1.2.83「無Gadget」漏洞分析與防禦指南(0day)

GCSA全球網路安全聯盟發布了一份報告,詳細說明了在多個JDK版本上重現的Fastjson 1.2.83 RCE漏洞利用。

GCSA全球網路安全聯盟今日獨家發布了一份技術洞察報告:Fastjson 1.2.83可以在不依賴傳統Gadget依賴的情況下觸發遠端程式碼執行(RCE),即使預設設定為AutoType=false。此漏洞利用技術已在JDK 8、17、21和25以及Spring Boot Loader隔離環境中成功端到端重現。

此漏洞並非傳統的「繞過黑名單尋找本地Gadget」攻擊。相反,它直接顛覆Fastjson自身的類別元資料偵測邏輯,作為獲取遠端惡意類別的管道。能夠控制Fastjson解析的JSON輸入的攻擊者——在SafeMode禁用且具備出站網路存取權限的情況下——可以在目標類別路徑中無需任何預先安裝的傳統Gadget依賴(如TemplatesImpl、JNDI或Commons Collections)即可實現未經認證的遠端程式碼執行。

重現結果證實,相同的JSON負載在Temurin JDK 8、17、21和25以及Spring Boot Loader環境中均成功實現RCE。該漏洞被評為高嚴重性:攻擊向量為網路遠端,無需使用者互動,且對機密性、完整性和可用性的影響均被評為高。

主要發現

「預設停用AutoType,所以安全」 — 無效

「已修復parseObject第二個參數,所以安全」 — 無效

「類別路徑中沒有已知Gadget,所以安全」 — 無效

「JDK 17+拒絕http://內部名稱,所以最多只是SSRF」 — 無效

防禦建議

  • 立即啟用SafeMode:ParserConfig.getGlobalInstance().setSafeMode(true);
  • 優先遷移至Fastjson 2.x並完成回歸測試
  • 限制出站網路策略:封鎖JVM對非必要外部地址的HTTP連線
  • 部署WAF/閘道規則,封鎖解碼後鍵值等於@type的JSON請求