首页 > 安全资讯 > 正文

Fastjson漏洞来袭_360守护安全

Fastjson漏洞来袭

2026年7月19日,有安全研究人员发布了关于Fastjson的安全漏洞,涉及Fastjson的1.2.66~1.2.83之间所有版本——而这实际上已经基本覆盖了当前主流的全部1.X版本。根据本次披露的信息,发现的漏洞为远程代码执行(RCE)漏洞,且攻击者在无需任何第三方Gadget依赖的纯JDK环境下即可触发该漏洞,进而获取系统权限,实现对服务器的最终控制。

影响大 风险高

本次Fastjson漏洞事件之所以引起了广泛关注,主要是因为其影响范围极大并且风险很高,这也让很多政企单位的Java环境应用亮起了警灯。

l 影响大
Fastjson是阿里巴巴公司提供的一款Java环境下高性能JSON序列/反序列解析库。因其具有非常出色的解析速度,以及简单明了的调用方案,而在国内的Java生态中占据着无与伦比的地位,被广泛应用于政企后台、微服务、API网关以及各类ERP或OA业务中。在国内的相关服务中,拥有极其庞大的应用存量,这也就导致了本次漏洞牵扯的覆盖面极广,包括各类敏感机关或大型企业都会受到波及。

l 风险高
更致命的是,本次漏洞的风险度也非常高。其本身的特性决定了该漏洞可以全盘绕过常规防御机制,通常的“关闭autoTypeSupport”“配置类黑名单”“单层@type拦截WAF”等防护手段均告失效。此外,由于其内层@type节点的代码分支存在逻辑缺陷,使其可以直接跳过全局checkAutoType安全校验流程。
而在绕过了各类安全防护或校验流程后,其更是可以在受到攻击的服务器中,以高权限进行RCE操作,直接获取目标服务器的最高控制权限——对服务器实现全面接管!

l 触发方式相对繁琐
不幸中的万幸是想要成功利用本次漏洞展开有效攻击,触发手段相对繁琐,除Fastjson版本必须落在1.X中(准确地说是1.2.66~1.2.83中)之外,还需满足:

n probe探测路径未被业务修改,且“defaultClassLoader”也未作修改

n 服务器可出网,能够直接访问攻击者控制的公网服务器去拉取恶意class文件

n 应用采取Spring Boot FatJar打包,且类加载器必须为LaunchedURLClassLoader

n 运行环境需要是JDK8,而在JDK9+中通常只能触发服务端请求伪造(SSRF)而非RCE。前者风险虽然亦不容轻视,但危害程度却显著低于后者。

临时解决方案

当前,阿里方面尚未给出对于本次存在漏洞的1.X版本Fastjson的官方补丁。受影响用户可通过以下几个方案进行临时性修补。

开启安全模式

用户可尝试全局开启Fastjson的SafeMode(安全模式),开启后直接禁用全部@type自动反序列化逻辑,从根源上阻断本次漏洞的利用。具体操作方式可选取下面三种方式之一:

l 全局配置
import com.alibaba.fastjson.parser.ParserConfig;
// 程序启动时执行一次,全局开启安全模式
ParserConfig.getGlobalInstance().setSafeMode(true);

l JVM启动参数
启动脚本中添加一项JVM参数
-Dfastjson.parser.safeMode=true

l 配置文件
在项目资源配置文件中加入一条配置:fastjson.parser.safeMode=true

升级Fastjson版本

如果条件允许,直接将Fastjson更新至不存在本次漏洞的2.X版本,是一个最为直接且有效的方式。Fastjson2.X版本中,重构了存在本次漏洞的反序列化代码,也彻底移除了存在危险自动@type推断机制,不存在同类反序列化RCE攻击面。同时,日后官方也会对2.X版本进行更为长久的维护,且其性能优于1.X版本。所以只要可行,那么大版本更新的操作可以一劳永逸

官方仓库地址如下

https://github.com/alibaba/fastjson2

多层防护加固

除上述两个防护方案外,还可辅以如下这些防护策略,进行全方位多维度的安全加固。

l 网络边界管控
业务服务器出站连接做访问控制禁止服务器主动访问公网未知IP,从而阻断远程恶意文件的拉取链路

l 资产排查

n Maven/Gradle项目检索依赖com.alibaba:fastjson版本

n 容器、服务器全盘搜索fastjson-*.jar包,清理受影响版本

l 监控审计
对内部网络中的新增日志进行持续监控,拦截对外部网络发起非常规Jar/Class资源下载请求,一旦发现攻击行为立即告警。

360守护安全

当然,更简单直接的防护手段是把专业的问题交给专业的团队和专业的产品。

我们的安全研究人员基于本次漏洞的技术特性,构造了一份用于攻击测试的POC,并成功地进行了一次模拟攻击:

 

在我们的研究人员发起这次模拟攻击时,360终端安全产品第一时间精准地检测到了攻击并及时发出了风险告警:

 

这也很好地验证了360终端安全产品的安全检测能力,说明我们的产品可以对此类安全威胁进行有效的检测、告警及防护。

360安全卫士

热点排行

用户
反馈
返回
顶部