【已复现】漏洞预警|Fastjson2远程代码执行漏洞

admin 2026-08-12 04:29:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fastjson2存在高危远程代码执行漏洞(评分9.0),影响版本<=2.0.62。攻击者可通过FNV-1a哈希碰撞构造恶意类名绕过白名单校验,利用URLClassLoader加载远程JAR实现RCE。建议立即升级至安全版本或开启SafeMode禁用AutoType功能。 综合评分: 87 文章分类: 漏洞预警,漏洞分析,解决方案,应用安全,漏洞POC


cover_image

【已复现】漏洞预警 | Fastjson2 远程代码执行漏洞

Josh Josh

银河哈希

2026年7月28日 19:40 辽宁

在小说阅读器读本章

去阅读

漏洞概述

        Fastjson 是阿里巴巴开源的高性能 JSON 序列化/反序列化 Java 库,用于 Java 对象与 JSON 字符串的双向转换。它通过 ASM 字节码、缓存等优化,速度优于 Jackson、Gson,且零依赖。其 AutoType 特性通过@type字段记录类名以还原复杂类型,并提供了简洁 API 及注解支持,兼容 JDK 所有数据类型。曾是国内主流 JSON 组件,但 1.x 已停更,官方推荐使用修复安全问题的 Fastjson2。

        近日,银河哈希通过安全监测发现Fastjson2存在 Fastjson2 远程代码执行漏洞。Fastjson2的RCE漏洞核心在于,当应用使用JSON.parseObject(json, Object.class)这类常见写法时,即使未显式开启SupportAutoType,Fastjson2的checkAutoType也会通过FNV-1a哈希白名单校验类名;由于默认白名单仅包含一个固定的哈希值,且FNV-1a 算法是确定性线性迭代,攻击者可通过Z3等求解器构造出哈希碰撞的类名字符串,将形如jar:file:或jar:http:协议的恶意JAR URL伪装成”合法”类名,骗过白名单校验后由URLClassLoader解析加载,最终实例化恶意类实现远程代码执行。

| | | | — | — | | 漏洞编号 | 暂无 | | 漏洞类型 | 远程代码执行漏洞 | | 漏洞评分 | 9.0 | | 漏洞等级 | 高危 | | 影响组件 | Fastjson | | 利用成熟度 | PoC未公开 | | 利用难度 | 低 |

影响范围

Fastjson2 <= 2.0.62

漏洞复现

银河哈希已复现该漏洞

Fastjson2 远程代码执行漏洞

解决方案

升级至 Fastjson2 安全版本

临时解决方案

建议立即开启SafeMode,完全禁用AutoType功能。

参考文献

https://github.com/alibaba/fastjson2/commit/ec47e24c487fdc864bfe0d18e1850398de634cef

大连银河哈希安全技术科技有限公司成立于2022年,公司初创团队源于国内知名战队ChaMd5安全团队组建,曾获2023年大连市“连盾”演练第二名及各地市优秀攻击队,并获得多地网信办、经侦支队及应急保障中心感谢信,也服务多家CTF厂商举办赛事。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:银河哈希 Josh Josh《【已复现】漏洞预警 | Fastjson2 远程代码执行漏洞》

评论:0   参与:  0