Fastjson作为国内Java生态中使用最广泛的JSON解析库,其安全性牵动数百万企业后端服务。
近日,Fastjson 1.2.83版本曝出高危远程代码执行漏洞(RCE),攻击者无需目标环境存在任何已知危险类,单条构造payload即可触发代码执行。
阿里云安全第一时间监测到相关利用迹象,并联合云安全中心、Web应用防火墙、云防火墙、代码安全等多产品联动,为企业提供从开发态到运行态的全链路防护方案。
漏洞概况
漏洞技术背景
- 漏洞成因:该漏洞源于Fastjson内部类型处理机制的设计缺陷。与此前所有Fastjson RCE利用链依赖目标classpath中存在特定gadget类不同,本次漏洞无需任何第三方危险类配合,且传统的类黑白名单管控机制对其完全失效,攻击者凭构造的恶意JSON payload即可实现任意代码执行。
- 漏洞类型:远程代码执行(RCE)
- 危害等级:严重
- 利用成熟度:POC已在部分黑客社区流传,利用门槛较低。
影响范围
- 受影响版本:1.2.68 ≤ Fastjson ≤ 1.2.83,(具体以官方公告为准)
- 典型应用场景
- 企业后端RESTful API服务;
- 微服务网关中的JSON反序列化;
- 数据接口层的请求/响应处理;
- 第三方SDK中嵌入的Fastjson组件。
漏洞复现
阿里云安全已成功复现此漏洞,通过Fastjson 1.2.83版本反序列化解析触发恶意类加载(此处以弹出计算器程序作为验证示例)
潜在危害
服务器被完全控制,攻击者可执行任意系统命令
敏感数据(用户信息、业务数据、密钥等)泄露
业务系统被植入后门,沦为僵尸网络节点
横向移动攻击内网其他系统
阿里云安全多产品联动防护方案
AI驱动的云原生安全产品
阿里云安全产品已全面融入AI能力,实现从“规则驱动”到“智能驱动”的升级:
- 智能威胁检测:基于Qwen的异常行为识别,可自动发现未知攻击变种,降低对已知特征库的依赖;
- 自动化响应编排:AI驱动的SOAR引擎可根据告警上下文自动生成处置剧本,实现分钟级闭环;
- 自然语言交互:安全运营人员可通过对话方式查询资产风险、生成修复脚本、追溯攻击链路,大幅降低操作门槛;
- 持续自学习:模型基于全球威胁情报与企业历史数据持续迭代,防护规则随攻击手法演进自动优化。
上述AI安全增强能力在Fastjson漏洞防护中均实现能力落地。
云安全中心
阿里云云安全中心已上线针对Fastjson 1.2.83远程代码执行漏洞的漏洞检测规则。若您当前已经开启云安全中心企业版,可通过【风险治理 - 漏洞管理 - 应用漏洞】检测该漏洞。
AI增强能力:云安全中心内置AI漏洞优先级排序引擎,结合资产重要性、利用难度、业务影响等多维因子,自动计算修复优先级;同时支持自然语言问答,如“哪些服务器使用了Fastjson 1.2.83?”即可快速定位风险资产。

Web应用防火墙
阿里云Web应用防火墙已上线针对Fastjson 1.2.83漏洞的防护规则,若您当前已开启Web核心防护规则的检测引擎自动更新,WAF将默认防护此漏洞。
若您当前未开启自动更新,可按如下步骤进行检测防御:
- 如使用Web应用防火墙3.0新版Web核心防护规则,当前规则901168、901170默认启用拦截模式,无需额外操作,如需进一步加强检测能力,可根据实际业务需求,手动开启规则901171为拦截模式,以获取更全面的安全防护覆盖。
- 如使用Web应用防火墙3.0旧版Web核心防护规则及Web应用防火墙2.0,需要将规则901168以及901170添加到对应生效的规则组中,并将规则动作调整为拦截,如需进一步加强检测能力,可根据实际业务需求升级到WAF新版防护以启用规则901171。
AI增强能力:WAF 3.0引入语义理解引擎,可精准识别经过多重编码、分块传输、注释符混淆的攻击payload,误报率较传统正则匹配降低60%+;同时支持AI驱动的自定义规则推荐,根据业务流量特征自动生成针对性防护策略。

云防火墙
阿里云云防火墙已上线针对Fastjson 1.2.83漏洞的防护规则,若您的防护引擎运行模式为拦截模式,云防火墙会默认针对该漏洞进行拦截防护。
用户可按如下步骤完成检测防御
- 您可在【IPS配置-互联网边界/VPC边界虚拟补丁】模块查看到该防护规则,规则ID 41000581。
- 建议您开启互联网新增资产自动保护开关,对您新增的互联网暴露资产自动开启云防火墙保护来防护该漏洞。
AI增强能力:云防火墙IPS引擎集成机器学习模型,可基于流量行为基线自动识别异常连接模式,对疑似利用Fastjson漏洞的横向移动攻击进行实时阻断;新增资产自动保护功能由AI决策引擎驱动,根据资产暴露面与业务重要性动态调整防护强度。

代码安全
阿里云代码安全:面向开发态的安全产品,可对代码仓库进行自动化安全扫描,结合项目依赖版本、调用方式及安全配置进行综合分析,精准识别以下高风险场景:
- 使用了受影响的Fastjson版本(≤ 1.2.83)
- 开启了AutoType且直接解析外部可控JSON数据
- 未启用SafeMode或未配置类型白名单
通过集成到CI/CD流水线,代码安全可在代码提交阶段即阻断漏洞进入生产环境,实现“安全左移”。
AI增强能力:代码安全扫描器集成AI代码理解模型,可精准识别Fastjson的不安全调用模式(如直接解析外部可控JSON),并自动生成修复代码片段;支持自然语言提问,如“如何在我的项目中禁用AutoType?”即可获得针对当前技术栈的具体配置建议。

产品选型与组合建议
产品定位对比
- 云安全中心:主机层(运行态),自动发现服务器上的Fastjson漏洞版本,给出修复优先级;
- WAF:流量层(运行态),在攻击到达服务器前拦截恶意payload,为修复争取时间;
- 云防火墙:网络层(运行态),阻断利用漏洞的横向移动与外联通信,防止攻击扩散;
- 代码安全:开发态,从源码层面识别不安全调用,阻止漏洞进入生产环境。
场景选型建议
场景A:漏洞已爆发,需要紧急止血(24小时内)
- 必选:WAF(立即拦截攻击)+ 云安全中心(快速排查受影响资产);
- 可选:云防火墙(若已有内网隔离需求);
- 可选:代码安全(扫描线上代码仓库及依赖配置)。
场景B:日常安全防护,预防类似漏洞(中长期)
- 推荐组合:云安全中心 + WAF + 代码安全;
- 说明:云安全中心持续监控主机漏洞,WAF抵御外部攻击,代码安全从源头杜绝新引入风险。
场景C:追求极致安全(金融/政务等高合规要求)
- 全选:四款产品形成"开发→部署→运行→网络"全链路闭环,配合AI智能分析实现自动化响应。
修复建议与最佳实践
短期缓解措施(24 小时内)
1.资产排查:通过云安全中心中间件采集功能或者其他SCA工具清点排查所有使用Fastjson ≤ 1.2.83的服务。
2.启用SafeMode完全禁用AutoType 可参考https://github.com/alibaba/fastjson/wiki/fastjson_safemode
- 代码层面:ParserConfig.getGlobalInstance().setSafeMode(true);
- JVM参数:-Dfastjson.parser.safeMode=true
- 配置文件:fastjson.parser.safeMode=true
3.使用诸如WAF等流量安全产品进行拦截防护:拦截请求体及URL参数中含@type字段的JSON数据,同时需要考虑覆盖 Unicode 编码(\u0040type)、注释符混淆等绕过变体。
中长期修复方案(1-2 周内)
1.升级Fastjson 2.x:1.x已停更且官方不再发布补丁,使用兼容包fastjson2-extension适配旧API,测试环境完成功能回归与性能验证后灰度上线。
2.检测能力补充:HIDS/RASP层增加运行时监控与防护,拦截 Runtime.exec()、ProcessBuilder、JNDI Lookup 等高危调用链在JSON解析上下文中的触发,防止新漏洞变种利用的出现。
长期安全体系建设
1.安全左移,从源头杜绝漏洞:开发阶段引入阿里云代码安全产品,通过SCA+SAST自动阻断Fastjson等高危组件;CI/CD设置强制卡点,发现Fastjson 1.x或AutoType未禁用即阻止发布。同时建立SBOM持续监控第三方组件,将Fastjson 1.x列入禁用清单防止回流。
2.安全开发规范:禁止外部输入直接驱动类实例化,推广类型安全方案从架构层消除反序列化攻击面。
3.纵深检测体系:构建覆盖资产层(主机SCA组件识别、Agentless组件发现)、主机层(漏洞检测、基线行为检测等)、流量层(WAF、云防火墙、NDR等)、应用运行时层(RASP等)的多层联动能力,实现自动化响应与漏洞生命周期闭环。
4.持续验证:定期开展红蓝演练或者AI BAS渗透测试,持续性验证WAF/RASP/HIDS规则有效性。
结语
Fastjson 1.2.83漏洞再次提醒我们:开源组件的安全风险不容忽视,企业需建立从开发到运行的全生命周期安全管理体系。阿里云安全通过AI增强的多产品联动方案,实现不同场景的安全防护。
立即行动:登录阿里云控制台,开启云安全中心、WAF、云防火墙、代码安全等产品,体验AI赋能的全栈安全防护能力。