Fastjson官方再次披露高危漏洞,包括rocketmq、jeecg-boot等近15%的github开源项目受影响

2022年5月23日,fastjson发布的安全通报指出,版本小于等于1.2.80存在反序列化任意代码执行漏洞,可能导致远程服务器被攻击。受影响的项目包括jeecgboot、Sentinel、apache/rocketmq等多个知名开源项目。建议用户升级到1.2.83版本或启用safeMode,同时提供了墨菲安全的检测工具进行快速排查。
摘要由CSDN通过智能技术生成

漏洞简述

2022年5月23日,fastjson 官方发布安全通报,fastjson <= 1.2.80 存在反序列化任意代码执行漏洞,在特定条件下可绕过默认autoType关闭限制,可能会导致远程服务器被攻击,风险影响较大。建议使用了 fastjson 的用户尽快采取安全措施保障系统安全。

  • 漏洞评级:高危
  • 影响组件:com.alibaba:fastjson
  • 影响版本:<= 1.2.80

墨菲安全通过murphysec开源工具对github 7000多个java开源项目进行了检测,发现本次漏洞至少影响1031个项目,其中star大于500的项目达到290个。
/jeecgboot/jeecg-boot
/alibaba/Sentinel
/xkcoding/spring-boot-demo
/Tencent/APIJSON
/apache/rocketmq
/alibaba/DataX
/zhaojun1998/zfile
/alibaba/jetcache
/alibaba/yugong
/alibaba/GraphScope
等项目均受到此次漏洞影响;

处置建议

方式一:
升级到1.2.83版本,该版本涉及autotype行为变更,在某些场景会出现不兼容的情况,需要注意。

方式二:
开启safeMode来禁用autoType,开启方式参考官方说明:https://github.com/alibaba/fastjson/wiki/fastjson_safemode

方式三:
使用fastjson V2版本,不完全兼容1.x,升级需要做认真的兼容测试。

如何快速排查

墨菲安全提供了一系列检测工具,能够帮助您快速排查项目是否收到影响。

墨菲安全IDE插件

在 IDE 中即可检测代码依赖的安全问题,并通过准确的修复方案和一键修复功能,快速解决安全问题。

  • 使用方式:
    IDE插件中搜索“murphysec”即可安装
    选择“点击开始扫描”,即可检测出代码中存在哪些安全缺陷组件
    在这里插入图片描述

墨菲安全开源CLI工具

使用CLI工具,在命令行检测指定目录代码的依赖安全问题
工具地址:https://github.com/murphysecurity/murphysec
具体使用方式可参考项目 README官方文档

在这里插入图片描述

说明:检测仅发生在您的本地环境中,不会上传任何代码至服务端

以上几种检测方式均可在墨菲安全平台上查看详细的检测结果,并可以查看项目的直接或间接依赖信息。
在这里插入图片描述

参考链接:

https://github.com/alibaba/fastjson/wiki/security_update_20220523

  • 2
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值