强烈向大家推荐一个好网站,【我要自学网】,教程由在校老师录制,有办公会计、平面设计、室内设计、机械设计、网页编程、影视动画等教程.....让你足不出门,都可以体验学校的专业教育!
报告编号:B6-2019-071101
报告来源:360-CERT
报告作者:360-CERT
更新日期:2019-07-11
0x00 漏洞背景
近日,360CERT监测到广泛使用的 JSON 序列化框架 Fastjson 存在反序列化漏洞,可造成远程代码执行,且有证据表明 <1.2.48 的版本已存在在野利用。
攻击者可通过精心构造的JSON数据实现远程代码执行,可造成服务器被攻陷,该漏洞影响较广,请及时升级或部署缓解措施。
0x01 影响范围
- fastjson < 1.2.51
0x02 修复建议
升级到 1.2.51 以上,并推荐关闭Autotype 详细升级方法可参见 https://github.com/alibaba/fastjson/wiki/update_faq_20190722
0x03 时间线
- 2018-10-01 Fastjson 更新并发布安全补丁
- 2019-07-11 360CERT发布漏洞预警