【已复现】无需gadget、黑名单失效–Fastjson1.2.83远程代码执行漏洞

admin 2026-07-22 06:50:11 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 长亭安全应急响应中心披露Fastjson1.2.83及更早版本存在远程代码执行漏洞,攻击者无需已知gadget类即可触发RCE,影响广泛且已发现在野利用。建议升级至Fastjson2或启用SafeMode禁用AutoType,并配置WAF拦截@type字段。该漏洞危害等级高,修复复杂度高,需尽快处置。 综合评分: 80 文章分类: 漏洞分析,应急响应


cover_image

【已复现】无需 gadget、黑名单失效–Fastjson 1.2.83 远程代码执行漏洞

长亭安全应急响应中心

2026年7月20日 19:03 北京

在小说阅读器读本章

去阅读

Fastjson 是阿里巴巴开源的 Java JSON 解析库,凭借其高性能和简洁的 API 在国内 Java 生态中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心场景。

2026 年 7 月,长亭安全应急响应中心监测到互联网披露了Fastjson 远程代码执行漏洞。攻击者仅需控制 JSON 请求体,无需目标系统存在任何已知危险类,即可触发 RCE。目前已发现在野利用,建议受影响用户尽快升级到安全版本或实施缓解措施。

漏洞描述

Description

01

漏洞成因

该漏洞源于 Fastjson 内部的类型处理机制存在可被利用的缺陷。过往所有 Fastjson RCE 均依赖目标 classpath 中存在特定”gadget 类”,防御侧可通过黑名单或移除危险依赖来缓解。本次漏洞彻底打破这一前提——攻击者无需目标环境存在任何已知危险类,也无法通过类型绑定的调用形式加以阻止,单条构造 payload 即可触发代码执行。

漏洞影响

攻击者可在服务器上执行任意代码,可能导致服务器被完全控制、数据泄露或业务系统沦陷。

处置优先级:高

漏洞类型:远程代码执行

漏洞危害等级:

触发方式:网络远程

权限认证要求:无需权限

系统配置要求:默认配置

用户交互要求:无需用户交互

利用成熟度:POC 未公开

修复复杂度:高,需启用 SafeMode 或迁移至 2.x版本

影响版本

Affects

02

Fastjson <= 1.2.83

解决方案

Solution

03

升级修复方案

建议升级至 Fastjson2,以规避 1.x 系列存在的安全漏洞与反序列化风险。升级时需按官方迁移指南调整 API 调用及配置,并在测试环境完成功能与性能验证,确保业务无损。

**临时缓解方案 1. 禁用 AutoType:在 1.2.68 及之后的版本中,可以开启 SafeMode 来完全禁用 AutoType 功能,从根本上杜绝此类风险。 代码配置:ParserConfig.getGlobalInstance().setSafeMode(true); JVM 参数:-Dfastjson.parser.safeMode=true 2. WAF规则配置:拦截请求体中key包含 @type 字段的 JSON 数据。@type 是 Fastjson autoType 机制的触发键,历史上所有相关 RCE 均依赖此字段。注意需同时覆盖 URL 参数和请求体两个位置,并注意编码绕过。 *漏洞复现* Reproduction 04 长亭应急响应实验室已成功复现此漏洞 时间线 Timeline 05 2026年7月20日 长亭安全应急响应中心发布通告** 参考资料: [1].https://x.com/k_firsov/status/2078872293745570032

长亭应急响应服务

全力进行产品升级

及时将风险提示预案发送给客户

检测业务是否受到此次漏洞影响

请联系长亭应急服务团队

7*24小时,守护您的安全

第一时间找到我们:

邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:长亭安全应急响应中心 《【已复现】无需 gadget、黑名单失效–Fastjson 1.2.83 远程代码执行漏洞》

评论:0   参与:  0