[程序员] fastjson2 也出远程代码执行漏洞
![[程序员] fastjson2 也出远程代码执行漏洞 图片 1](https://reed-1375047569.cos.ap-shanghai.myqcloud.com/article/image/30/309e0b5349454917443f782bbf11c99095031fb575bbb951c4d63a32b777b3bf.png)
刚推业务修好 fastjson 1.2.83 的 RCE 漏洞,修复建议里是升级到 2😂现在 2 也沦陷了。。。
长亭科技的漏洞通告:https://mp.weixin.qq.com/s/LJaul1jNjK9pXRAkoUiMEA
fastjson 官方的说明:https://github.com/alibaba/fastjson2/issues/7702
现在漏洞还没修复,官方也没发布新版本,解决方法只有开启 safemode 。。。所以之前 1.2.83 升级 2 的方案也是无法解决问题的
官方称“在特定条件下可能被利用”,但长亭科技的文章里说的是“默认配置”、“全 JDK 版本通杀 RCE”,所以建议不要有侥幸心理。
评论
?
参与讨论