GCSA Global Cybersecurity Alliance опублікувала звіт, у якому детально описано відтворення експлойту Fastjson 1.2.83 RCE на кількох версіях JDK.
GCSA Global Cybersecurity Alliance сьогодні ексклюзивно оприлюднила технічний звіт: Fastjson 1.2.83 може ініціювати віддалене виконання коду (RCE) без залежності від традиційних Gadget-залежностей, навіть із налаштуванням AutoType=false за замовчуванням. Цю техніку експлойту успішно відтворено від початку до кінця на JDK 8, 17, 21 та 25, а також в ізольованих середовищах Spring Boot Loader.
Ця вразливість не є традиційною атакою "обхід чорного списку для пошуку локального Gadget". Натомість вона безпосередньо підриває логіку виявлення метаданих класів Fastjson, щоб слугувати каналом для отримання віддалених шкідливих класів. Зловмисник, який може контролювати JSON-вхід, що аналізується Fastjson — з вимкненим SafeMode та доступним вихідним мережевим з'єднанням — може досягти неавтентифікованого віддаленого виконання коду без необхідності попередньо встановлених традиційних Gadget-залежностей (таких як TemplatesImpl, JNDI або Commons Collections) у цільовому classpath.
Результати відтворення підтверджують, що той самий JSON-пейлоад досягає успішного RCE на Temurin JDK 8, 17, 21 та 25 із середовищами Spring Boot Loader. Вразливість оцінюється як висока серйозність: вектор атаки — мережевий віддалений, не вимагає взаємодії з користувачем, а вплив на конфіденційність, цілісність та доступність оцінюється як високий.
Ключові висновки
"AutoType вимкнено за замовчуванням, тому це безпечно" — Недійсно
"Виправлено другий параметр parseObject, тому це безпечно" — Недійсно
"У classpath немає відомих Gadget, тому це безпечно" — Недійсно
"JDK 17+ відхиляє внутрішні імена http://, тому це максимум SSRF" — Недійсно
Рекомендації щодо захисту
- Негайно увімкніть SafeMode: ParserConfig.getGlobalInstance().setSafeMode(true);
- Пріоритетно мігруйте на Fastjson 2.x та завершіть регресійне тестування
- Обмежте вихідні мережеві політики: заблокуйте HTTP-з'єднання JVM з необов'язковими зовнішніми адресами
- Розгорніть правила WAF/шлюзу для блокування JSON-запитів, де декодований ключ дорівнює @type






