fastjson2 也出远程代码执行漏洞

phithon 2026-07-27 18:08 1

刚推业务修好 fastjson 1.2.83 的 RCE 漏洞,修复建议里是升级到 2😂现在 2 也沦陷了。。。


长亭科技的漏洞通告:https://mp.weixin.qq.com/s/LJaul1jNjK9pXRAkoUiMEA


fastjson 官方的说明:https://github.com/alibaba/fastjson2/issues/7702


现在漏洞还没修复,官方也没发布新版本,解决方法只有开启 safemode 。。。所以之前 1.2.83 升级 2 的方案也是无法解决问题的



官方称“在特定条件下可能被利用”,但长亭科技的文章里说的是“默认配置”、“全 JDK 版本通杀 RCE”,所以建议不要有侥幸心理。

最新回复 (13)
  • 526457385 07-27 18:11
    1
    算了,以后真的不再用国产的东西了,优先考虑国外的
  • longaiwp 07-27 18:20
    2
    真给逗乐了,刚全部升级完,又要再升级一次,开发和运维要疯了。
  • longaiwp 07-27 18:21
    3
    @526457385 jackson 只能说好一点,也没好太多的,反序列化就是重灾区
  • zoharSoul 07-27 18:27
    4
    @526457385 #1 没区别
  • ZYXDemo 07-27 18:37
    5
    经历了相同的事情
  • DeepSIeep 07-27 18:43
    6
    绝了,公司全员升级,还没弄完呢,又出来。搞不明白有同事那么偏爱 fastjson
  • zhuangzhuang1988 07-27 19:16
    7
    @DeepSIeep 迷信阿里...
  • ruanimal 07-27 19:34
    8
    你就说快不快吧!
  • owen800q 07-27 19:37
    9
    为什么 Python 一句 json.load json.dump 的事在 Java 要搞得那么复杂? 没听过 Python json load 能整出个 RCE 的
    @DeepSIeep
  • xiangyuecn 07-27 20:28
    10
    fastjson ,大部分漏洞都是 autotype 相关的吗

    > 是的,你的判断非常准确 🤡

    傻缺功能😂 从来没用过,还在 json 里面塞 @type
  • PaulSamuelson 07-28 09:58
    11
    现在 LLM HTTP API 数据传输格式都是 JSON ,使用频率这么高的组件,这么整活。
    Java Agent 框架都不敢用了。
  • type 07-28 10:10
    12
    从 2022 年开始,就内部禁止使用 fastjson ,现在 AI 相关的业务全部改用 Python 和 Golang ,真省心...
  • dxatgp02 07-28 10:18
    13
    看了一下 google 的 json 包 2011 年 10 月后的版本就没有出现漏洞。
* 帖子来源V2EX
返回