内部网  深大主页 

 
首 页学生自助服务下载专区故障报修一网通办零信任系统教工区上网登录校园卡联系我们  (关注公众号)    
 >>网络安全
关于 Fastjson 1.x远程代码执行漏洞(QVD-2026-43021)的紧急预警

一、情况概述

Fastjson是一款开源的高性能 Java JSON 解析库,广泛应用于系统后端服务、微服务网关、数据接口层等核心业务场景。该库支持将 Java对象序列化为 JSON 字符串,以及将 JSON 字符串反序列化为 Java 对象,提供了丰富的配置选项和扩展能力,被大量开发者集成到各类 Web 应用、API 接口和中间件系统中,是 Java 领域使用最广泛的 JSON 处理组件之一。

近期发现,该漏洞源于组件反序列化内部类型校验逻辑存在缺陷,突破传统 AutoType 黑白名单防护机制;仅未开启SateMode的实例可被攻击,且无需目标服务 dlasspath 存在任何第三方 gadget 利用类,传统删除危险依赖、更新黑名单的防御手段完全失效。攻击者可构造携带恶意JSON载荷通过网络请求传入目标服务,触发Fasjson原生内部逻辑完成任意代码执行。漏洞无需攻击者获取账号权限、无需用户交互,默认配置即可触发,成功利用后攻击者可完全控制服务器,窃取业务数据、植入木马、横向渗透内网,造成核心业务沦陷、数据泄露等严重后果。

二、受影响范围

1.2.68<=Fastjson 1.x<=1.2.83。

三、处置与修复建议

1.官方暂未发布1.х系列的修复补丁。最根本的解决方案是评估业务影响后,将Fastjson迁移至不受此漏洞影响的 Fastjson 2.х版本,以规避1.х系列存在的安全漏洞与反序列化风险。升级地址:https://github.com/alibaba/fastjson2

注意: 升级前请务必备份数据,按官方迁移指南调整API 调用及配置,并在测试环境中完成功能与性能验证,确保业务兼容性。

2.因升级需进行影响评估,建议采用临时缓解方案—禁用 AutoType:在 1.2.68 及之后的版本中,可以开启 SafeMode 来完全禁用 AutoType 功能,从根本上杜绝此类风险。代码配置:ParserConfig.getGlobalInstance().setSafeMode(true);
JVM 参数:-Dfastjson.parser.safeMode=true

 
 学生区网络:26913311(中国电信)、18476328678(中国移动)
 教学办公区网络:26536188
您的IP:216.73.216.169 时间:2026/7/27 4:17:23 
版权所有©深圳大学信息中心