OKHK 👀
fastjson2 也出远程代码执行漏洞
刚推业务修好 fastjson 1.2.83 的 RCE 漏洞,修复建议里是升级到 2😂 现在 2 也沦陷了。。。
长亭科技的漏洞告:https://mp.weixin.qq.com/s/LJaul1jNjK9pXRAkoUiMEA
fastjson 官方的说明:https://github.com/alibaba/fastjson2/issues/7702
现在漏洞还没修复,官方也没发布新版本,解决方法只有开启 safemode 。。。所以之前 1.2.83 升级 2 的方案也是无法解决问题的
官方称“在特定条件下可能被利用”,但长亭科技的文章里说的是“默认配置”、“全 JDK 版本通杀 RCE”,所以建议不要有侥幸心理。
刚推业务修好 fastjson 1.2.83 的 RCE 漏洞,修复建议里是升级到 2😂 现在 2 也沦陷了。。。
长亭科技的漏洞告:https://mp.weixin.qq.com/s/LJaul1jNjK9pXRAkoUiMEA
fastjson 官方的说明:https://github.com/alibaba/fastjson2/issues/7702
现在漏洞还没修复,官方也没发布新版本,解决方法只有开启 safemode 。。。所以之前 1.2.83 升级 2 的方案也是无法解决问题的
官方称“在特定条件下可能被利用”,但长亭科技的文章里说的是“默认配置”、“全 JDK 版本通杀 RCE”,所以建议不要有侥幸心理。
https://www.v2ex.com/t/1230205
V2EX
fastjson2 也出了远程代码执行漏洞 - V2EX
程序员 - @phithon - 长亭科技的漏洞通告:<https://mp.weixin.qq.com/s/LJaul1jNjK9pXRAkoUiMEA>fastjson 官方的说明:<https://github.com/