【预警通告】Fastjson autotype 远程代码执行漏洞

综述
Fastjson于今年3月份曝出一个远程代码执行漏洞,官方随后通过默认关闭autotype功能和开启黑名单解决了该漏洞,但近日有研究人员发现该黑名单存在一定限制,在开启autotype功能后可以通过改变相关类名来绕过黑名单,从而实现远程代码执行。
相关链接:
https://mp.weixin.qq.com/s/Um28TlF6tLuPXP-PfgkpNw
https://github.com/alibaba/fastjson/wiki/security_update_20170315
受影响的版本及产品
若autotype功能开启,则全版本均受影响
解决方案
Fastjson官方在1.2.24版本后默认关闭autotype功能,请用户确保该功能关闭,并随时关注fastjson官方最新消息。
参考链接:
https://github.com/alibaba/fastjson
声明
本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。
由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。
绿盟科技拥有对此安全公告的修改和解释权。
如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
关于绿盟科技
北京神州绿盟信息安全科技股份有限公司(简称绿盟科技)成立于2000年4月,总部位于北京。在国内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有核心竞争力的安全产品及解决方案,帮助客户实现业务的安全顺畅运行。
基于多年的安全攻防研究,绿盟科技在网络及终端安全、互联网基础安全、合规及安全管理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程安全评估以及Web安全防护等产品以及专业安全服务。
北京神州绿盟信息安全科技股份有限公司于2014年1月29日起在深圳证券交易所创业板上市交易,股票简称:绿盟科技,股票代码:300369。
![]() | 请点击屏幕右上方“…” NSFOCUS-weixin |
↑↑↑长按二维码,下载绿盟云APP
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 浇花浇根 育人育心 7904532
- 2 中方回应“泰称从柬军缴获中国装备” 7808539
- 3 遭老板性侵女高管被评工伤十级伤残 7714653
- 4 从11月份数据看中国经济增长点 7616838
- 5 教育部:普通高中严格控制考试次数 7519970
- 6 明年生娃将实现“不花钱” 7424260
- 7 日本议员盯上中国台湾地区的大熊猫 7334212
- 8 乌克兰议会会场爆发冲突 7233142
- 9 柬埔寨和泰国为什么“往死里打” 7139666
- 10 缝制机成爆品 “中国制造”走向全球 7042828













绿盟科技
