[程序员] fastjson2 也出远程代码执行漏洞

[程序员] fastjson2 也出远程代码执行漏洞 图片 1

刚推业务修好 fastjson 1.2.83 的 RCE 漏洞,修复建议里是升级到 2😂现在 2 也沦陷了。。。

长亭科技的漏洞通告:https://mp.weixin.qq.com/s/LJaul1jNjK9pXRAkoUiMEA

fastjson 官方的说明:https://github.com/alibaba/fastjson2/issues/7702

现在漏洞还没修复,官方也没发布新版本,解决方法只有开启 safemode 。。。所以之前 1.2.83 升级 2 的方案也是无法解决问题的

官方称“在特定条件下可能被利用”,但长亭科技的文章里说的是“默认配置”、“全 JDK 版本通杀 RCE”,所以建议不要有侥幸心理。

添加评论
点赞收藏
点踩分享查看原文
评论
?
参与讨论