Fastjson 爆出远程代码执行高危漏洞,更新版本已修复
漏洞介绍
fastjson在1.2.24以及之前版本近日曝出代码执行漏洞,当用户提交一个精心构造的恶意的序列化数据到服务器端时,fastjson在反序列化时存在漏洞,可导致远程任意代码执行漏洞。
风险:高风险
方式:黑客通过利用漏洞可以实现远程代码执行
影响:1.2.24及之前版本
安全版本:>=1.2.28
修复方法
1.请将fastjson升级到1.2.28或者更新版本
<groupId>com.alibaba</groupId> <artifactId>fastjson</artifactId> <version>1.2.28</version>
- 直接下载
1.2.28版本下载地址 http://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.28/
常见问题
- 升级遇到不兼容问题怎么办?
1.2.28已经修复了绝大多数兼容问题,但是总会有一些特殊的用法导致不兼容,如果你遇到不兼容问题,通过 https://github.com/alibaba/fastjson/wiki/incompatible_change_list 查看不兼容问题,链接的后面提供了遇到不兼容问题之后的使用相应的sec01版本解决办法。
- 升级之后报错autotype is not support
安全升级包禁用了部分autotype的功能,也就是"@type"这种指定类型的功能会被限制在一定范围内使用。如果你使用场景中包括了这个功能,https://github.com/alibaba/fastjson/wiki/enable_autotype 这里有一个介绍如何添加白名单或者打开autotype功能。
- 通过配置打开autotype之后是否存在安全漏洞
在1.2.28以及所有的.sec01版本中,有多重保护,但打开autotype之后仍会存在风险,不建议打开,而是使用一个较小范围的白名单。
- Android环境使用是否需要升级
目前未发现漏洞对Android系统产生影响,在Android环境中使用不用升级。
本文来自开源中国社区 [http://www.oschina.net]

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
活久见!部分 Nexus 6 遭谷歌强制降级至 Android 7.0
作为全球应用最广的操作系统,谷歌一直控制着安卓系统的更新和维护。对于很多手机而言,能够最快的享受最新的操作系统,无疑是一件让人兴奋的事情。 但是对于其他安卓手机而言,最快享受最新的操作系统,除了谷歌亲儿子外,例如 Pixel,其他手机很难第一时间享受最新的系统。不过,最近谷歌做出了一件让人人神共愤的事情,那就是将已经升级到 Android 7.1.1 的 Nexus 6 强制降级到 Android 7.0。 据部分用户反映,他们收到了谷歌的降级包推送,感到匪夷所思,而且官方没有对此进行说明解释。 按照外界的分析,第一版的 Android 7.1.1 存在一些 BUG,但在近日发布的 3 月更新中基本得到了修复。然而,不幸的是,Android Pay 挂了,可能与此有关或者谷歌发现了新的问题。 另外,大家无语的是,按照谷歌工程团队的说法,运行降级包退回 7.0 后,所有的软件都无法使用,还得重新进行一次恢复出厂。 本文来自开源中国社区 [http://www.oschina.net]
- 下一篇
Android 7.0 将于下月正式来临
本月早些时候,谷歌推出Android牛轧糖开发者预览版第五版,这将是即将到来的最新版Android OS的最后一个开发者预览版。最新消息称,谷歌最快将在下个月正式推出Android 7.0牛轧糖。埃文.布拉斯在他的Twitter账户上透露,谷歌将在下个月正式推出Android 7.0牛轧糖和最新的安全补丁包。 但Android 7.0将不会支持Nexus 5,这并不令人吃惊,因为之前的预览版的测试都在Nexus 5X,Nexus 6,Nexus 6P,Nexus 9,Nexus 9G,Nexus Player,Pixel C或者其他4G安卓设备上进行,其中并没有Nexus 5。 Android牛轧糖的亮点在于它能够在手机和平板电脑上实现分屏,这意味着用户可以同时打开两个应用程序,用户也可以在屏幕顶部直接回复消息,而不需要切换应用。 谷歌将添加一个新的下拉菜单,使快速切换变得更方便,用户也可以快速设置开关。Android 7.0还新增了一个捆绑通知功能,相同应用的通知将会捆绑在一起。睡眠模式会有所改进,将会限制后台的任务。如果是从谷歌商店下载或安装的应用,新的 Android系统将允许用...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2全家桶,快速入门学习开发网站教程
- MySQL8.0.19开启GTID主从同步CentOS8
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS6,7,8上安装Nginx,支持https2.0的开启