Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理
Tech News

Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理

圖片:via iThome — https://www.ithome.com.tw/news/177683
TechLab 編輯部(譯)·

受影響版本集中喺 1.2.68 至 1.2.83,先開 SafeMode 再安排遷移

預設關咗 AutoType 都唔代表安全

Fastjson 維護團隊喺 7 月 21 日披露 CVE-2026-16723,Alibaba 畀出嘅 CVSS 3.1 分數係 9.0。官方確認受影響版本係 1.2.68 至 1.2.83,觸發條件包括 Spring Boot 應用以 executable fat-jar 包裝、經 java -jar 啟動,同時冇開 SafeMode。官方已喺 Spring Boot 2.x、3.x、4.x,同 JDK 8、11、17、21 驗證完整攻擊路徑。

今次麻煩在於 AutoType 維持預設關閉都擋唔住。Fastjson 1.x 處理 JSON 類型資料時,仍有另一條路徑可以去到危險嘅類別解析邏輯。就算程式用 JSON.parseObject 指定 DTO,入面只要有 ObjectMap 類型欄位,官方話仍可能觸發漏洞。好多團隊過往視「冇開 AutoType」為安全界線,而家要重新檢查呢個假設。

Imperva 按行業分類嘅 Fastjson 漏洞攻擊觀察圓形圖,金融同醫療佔比較高

圖片:Imperva

「已遭利用」係保安公司觀察,CISA 暫未確認

**iThome 報道引述 ThreatBook,話旗下偵測平台已捕捉到野外利用活動。**Imperva 亦話見到針對金融、醫療、零售同 IT 等行業嘅攻擊,觀察對象大部分喺美國,另有少量來自新加坡同加拿大;呢啲屬兩間公司各自嘅遙測結果。另一邊,NVD 顯示 CISA 喺 7 月 23 日加入嘅 SSVC 記錄仍標示 exploitation:none,所以唔可以寫成 CISA 已確認攻擊,亦冇可靠資料顯示香港已有機構中招。

先查 dependency,唔好淨係搜尋程式碼

第一步係列出每個 Java、Spring Boot 服務實際打包咗咩版本,包括第三方套件帶入嚟嘅間接 dependency。Maven 可以跑 mvn dependency:tree -Dincludes=com.alibaba:fastjson,Gradle 就用 ./gradlew dependencyInsight --dependency fastjson --configuration runtimeClasspath。跟住對照部署方式、啟動指令,同個服務有冇接收外部 JSON;容器映像、舊 fat-jar、SBOM 同已停更但仍在線嘅內部服務都要一併查,單睇主專案嘅設定檔好容易走漏眼。

即刻開 SafeMode,之後先測遷移

對確認中招範圍內嘅服務,官方列為 P0 嘅做法係開 SafeMode:可加 JVM 參數 -Dfastjson.parser.safeMode=true、喺 fastjson.properties 設定 fastjson.parser.safeMode=true,或者及早呼叫 ParserConfig.getGlobalInstance().setSafeMode(true)。SafeMode 會拒絕所有 @type,如果系統本身有用多型反序列化,改完要跑相容性測試。另一個臨時選擇係 com.alibaba:fastjson:1.2.83_noneautotype,佢喺編譯時已移除相關程式碼。

長遠做法係搬去 Fastjson2。官方提供 com.alibaba:fastjson 2.x 相容套件,改動會少啲,但明講冇百分百相容;改用新 API 就要轉到 com.alibaba.fastjson2:fastjson2 同新 package。兩代喺 AutoType、smart match、循環引用處理等預設行為都有差異,電商訂單、支付訊息、快取同舊資料格式尤其要做回歸測試。Fastjson 1.x 暫時冇傳統修補版,開 SafeMode 係今日要做嘅止血,遷移先可以離開已停更嘅 1.x 路線

WAF 只可以頂住一陣

WAF 或 IPS 可以攔截可疑 JSON、異常類型欄位同外連資源請求,不過擋規則有機會俾變形內容避過,唔應當成修補。保安團隊亦要翻查應用、WAF、DNS 同出站連線記錄,留意 Java process 有冇開出異常子程序、下載陌生檔案、改動 web 目錄或突然連去未見過嘅主機。處理次序可以好直接:先盤點、開 SafeMode、檢查入侵跡象,跟住測試 Fastjson2 並排期上線。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook