PT-2026-63585 · Alibaba+1 · Fastjson+1
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
fastjson versões 1.2.68 through 1.2.83
Description
Um problema de execução remota de código (RCE) existe na biblioteca fastjson, impactando especificamente aplicações Spring Boot. Esta falha permite que um invasor não autenticado execute código arbitrário com os privilégios do processo Java ao enviar uma requisição JSON maliciosa. O problema é explorável sob a configuração padrão de fábrica, não exigindo a ativação do AutoType ou de um gadget de classpath. Incidentes reais foram relatados, com sondagens ativas visando os setores de saúde, finanças e varejo.
Recommendations
Para as versões 1.2.68 through 1.2.83, adicione
-Dfastjson.parser.safeMode=true às flags de inicialização.
Para as versões 1.2.68 through 1.2.83, altere a dependência para com.alibaba:fastjson:1.2.83 noneautotype.
Implemente uma validação de entrada rigorosa.
Revise e limite os privilégios de processo para aplicações Java.
Aplique segmentação de rede.
Monitore a execução de processos suspeitos ou conexões externas originadas de aplicações afetadas.Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Spring Boot
Fastjson