安全预警|Fastjson22.0.62及以下版本远程代码执行风险预警

admin 2026-08-09 05:10:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: fastjson22.0.62及以下版本存在远程代码执行漏洞,源于autotype类型名称校验逻辑缺陷,攻击者可通过哈希碰撞构造恶意类型名称触发远程类加载。维护者已提交安全加固代码但未发布正式版本。建议启用safemode、监测异常@type字段、限制出站访问,并关注官方更新。风险等级高风险。 综合评分: 87 文章分类: 漏洞分析,应急响应,web安全,安全工具,解决方案


cover_image

安全预警 | Fastjson2 2.0.62 及以下版本远程代码执行风险预警

原创

知其安安全研究院 知其安安全研究院

知其安科技

2026年7月27日 18:50 北京

在小说阅读器读本章

去阅读

0x1 风险概述

近日,知其安监测到情报社区披露Fastjson2远程代码执行漏洞。根据公开通告,攻击者可能在无需身份认证、无需用户交互的情况下,通过向使用Fastjson2处理外部JSON数据的接口发送恶意请求触发远程代码执行。

公开信息显示,该风险与Fastjson2的AutoType类型名称校验逻辑有关。部分校验分支主要依据FNV-1a哈希值匹配白名单前缀,命中后未进一步核对实际文本;攻击者可能利用哈希碰撞构造特殊类型名称,使包含URL特殊字符的字符串进入应用上下文类加载器,进而造成远程类加载和代码执行风险。

Fastjson2维护者已提交安全加固代码,主要包括拒绝类型名称中的 : 、!等URL特殊字符,在哈希命中后增加白名单原文校验,以及在未开启SupportAutoType 的分支补充 ClassLoaderDataSource和 RowSet等危险类型检查。上述改动从代码层面印证了相关校验路径存在安全风险。

截至2026年7月27日,公开渠道尚未披露完整漏洞原理、稳定利用代码及CVE 编号。相关修复PR已关闭但未合并,对应代码尚未进入Fastjson2主分支;Maven Central当前最新版本仍为2.0.62,暂未发现可直接升级的正式修复版本。实际利用对应用类加载器、部署方式及运行环境的具体要求仍需进一步确认。

  • 披露时间:2026年7月27日
  • 涉及组件:Fastjson2
  • 影响版本:据公开通告,Fastjson2 2.0.62及以下版本
  • 可能利用条件:外部可控JSON数据进入Fastjson2反序列化流程,恶意@type类型名称能够进入相关校验与类加载路径,且未启用SafeMode
  • 权限要求:无需身份认证,具体取决于业务接口的访问控制
  • 风险等级:高风险

0x2 排查与防护建议

  1. 排查互联网暴露系统、API 接口、微服务及第三方产品中是否使用com.alibaba.fastjson2:fastjson2,同时关注通过com.alibaba:fastjson 2.x兼容包间接引入Fastjson2的场景。
  2. 重点检查接收外部JSON数据、反序列化目标类型为Object或其他宽泛类型,以及使用@type、AutoType白名单或自定义AutoTypeBeforeHandler的业务接口。
  3. 在完成兼容性验证后,建议通过JVM参数启用SafeMode,阻断AutoType 类型解析路径:
-Dfastjson2.parser.safeMode=true
  1. 在正式修复版本发布前,可结合业务情况在WAF、IPS等边界设备上监测或拦截JSON请求中异常的@type字段,重点关注类型名称中出现jar:httpjar:https:! 等远程资源或JAR URL特征。直接禁止全部@type可能影响正常业务,实施前应完成回归验证。
  2. 限制应用服务器非必要的HTTP、HTTPS等出站访问,降低攻击者通过远程资源加载完成利用的可能性,并加强对 Java 进程异常外联、子进程启动、文件写入和类加载异常的监测。
  3. 持续关注Fastjson2官方安全通告及正式版本发布。当前2.0.62仍属于公开通告所列影响范围,不能将“升级到当前最新版”视为修复措施。官方发布包含安全修复的稳定版本后,应尽快完成升级和回归测试。

0x3 知其安持续跟踪

知其安研究院已将该风险纳入重点情报跟踪范围,正在持续核对漏洞原理、影响版本、类加载器与部署环境依赖、利用条件、Payload、EXP、CVE编号及官方修复进展。

待获得可验证的技术细节后,将进一步开展漏洞复现、攻击特征分析、安全验证用例转化,以及WAF、IPS、IDS、NTA、RASP等安全设备验证,并另行发布验证结论。

参考信息:Fastjson2 官方安全加固 PR #7695


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:知其安科技 知其安安全研究院 知其安安全研究院《安全预警 | Fastjson2 2.0.62 及以下版本远程代码执行风险预警》

评论:0   参与:  0