fastjson 1.2.60 发布,修复导致 DoS 的问题
fastjson 1.2.60 发布了,这是一个 bug 修复安全加固版本,增加了 AutoType 黑名单,修复了一个导致拒绝服务的问题。
具体更新内容:
- 安全增强,增加 AutoType 黑名单,修复特定场景导致拒绝服务的问题
- 序列化支持 org.json.JSONObject 类型
- 修复某些场景 Enum 定制反序列化不生效的问题
- 修复某些场景解析非法字符串不抛异常的问题
- 修复 JSONField 配置 WriteBigDecimalAsPlain 不生效的问题
- 增强 Builder 模式支持,JSONPOJOBuilder 支持 withPrefix 为空字符串等
- 修复全接口对象 @transient 不起作用的问题
- 修复解析 base64 字符串带'/'解析错误的问题
- 修复使用 JSONField 指定序列化使用单引号不生效的问题
- 修复使用 JSONField 指定 WriteMapNullValue 特性不生效的问题
- 反序列化自动识别日期格式支持'yyyy-MM-dd HH🇲🇲ss,SSS'
- 反序列化日期格式支持 unixtime
- 修复序列化 byte[] 在某些场景报错的问题
- 新增加高性能 JSONValidator API
- 新增 Mixed 功能,解决第三方无法修改源码的类定制序列化问题
此版本拒绝服务安全漏洞涉及之前所有 fastjson 版本,官方建议升级到最新版本 1.2.60。如果遇到不兼容问题,可以使用如下兼容版本:
1.1.15~1.1.31 -> 1.1.31.sec07 这版本不一样是因为1.1.31.sec06发布后,发现1.1.31版本特有一个的问题,又发布了1.1.31.sec07 1.1.32~1.1.33 -> 1.1.33.sec06 1.1.34 -> 1.1.34.sec06 1.1.35~1.1.46 -> 1.1.46.sec06 1.2.3~1.2.7 -> 1.2.7.sec06 因为1.2.7使用最多特别提供,也可以直接使用1.2.8.sec06 1.2.8 -> 1.2.8.sec06 1.2.9~1.2.29 -> 1.2.29.sec06
另外,安卓版本 1.1.71.android 不受此漏洞影响。
详情查看更新说明:

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
CudaText 1.86.0.0 发布,跨平台代码编辑器
CudaText 是一个跨平台的免费文本编辑器,用 Lazarus 编写。1.86.0.0 版本已经发布,更新如下: Windows 构建升级到 Python 3.6,选项“pylib”现在被忽略 Windows Build:增加了对 Python 3.4.3.8 的支持,使用现有的 python3x.dll 和 app文件夹中的最新编号 Windows Build:addon Manager 有 Windows Python37 32 位和 64 位包,在安装其中一个 app 并重新启动 app 后,app 将使用 Python3.7 Char Map对话框使用 Ctrl+up,Ctrl+down 以更改组合框选项 插件 Terminal、Find in Files:输入字段考虑选项“UI_Active_BODE”:true Lexer JavaScript:代码树支持带有 Unicode 和 $char 的函数/类名 改进了 Lexer 批处理文件 MacOS:菜单对话框显示错误(如果在 user.json 中为 nagative 字体大小) 相关截图 发布说明: http://...
- 下一篇
CKFinder 3.5.1 和 2.6.3 发布,更新安全准则
CKFinder 3.5.1 和 2.6.3 发布了。CKFinder 是一个易于使用的 Ajax 文件管理器。提供文件夹树形结构(Folders tree)导航菜单,多语言支持(自动探测用),支持创建/重命名/删除文件和文件夹,集成 FCKeditor 在线编辑器。 更新了安全准则 在某些情况下,上传文件(无扩展名和允许扩展名)可能会导致 XSS 漏洞: CKFinder 配置为将文件上载到可公开访问的文件夹 当从公共文件夹中提供文件时,Web 服务器不会向所有 HTTP 响应发送X-Content-Type-Options: nosniff标头 在上述条件下,恶意用户可以上传没有 .html 扩展名的文件,该扩展名将由某些浏览器(如常规 HTML 文件)呈现。这是由于内容嗅探而发生的,因为某些浏览器会对原始文件内容执行额外检查。 相关 CVE:CVE-2019-15891 CKFinder 2.6.3 CKFinder 2.6.3 包含应用程序服务器端部分安全修补程序,强烈建议进行更新。CKFinder 2.6.3 的安全补丁已添加到 PHP、ASP.NET、ASP 和 Col...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2全家桶,快速入门学习开发网站教程
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- CentOS关闭SELinux安全模块
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS6,CentOS7官方镜像安装Oracle11G
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Hadoop3单机部署,实现最简伪集群