开发者社区> 问答> 正文

fastjson版本有安全问题问题,现在都是1.2.28,可以升到1.2.51以上吗

fastjson版本问题,现在都是1.2.28,可以升到1.2.58以上吗

fastjson目前流传的有两个洞比较厉害, 一、fastjson版本<1.2.25,rce可以远程直接获取服务器权限 (参考:https://github.com/alibaba/fastjson/wiki/security_update_20170315)

二、fastjson版本<1.2.51(本次需要升级事项) 目前安全市面利用poc已经公开(公开的利用脚本影响version<1.2.48),利用脚本可以远程直接获取服务器权限,目前黑产已经开始批量获取webshell开始搞了。

(参考链接:官方持续拒绝发布公开文档说明次安全升级工作),猜测可能阿里内部未完成升级工作,所以暂时不公开文档说明。 本次的漏洞版本<1.2.51,影响相当广,已知多个国内Top N的互联网公司均遭到这个漏洞的web入侵事件。

原提问者GitHub用户bai020

展开
收起
数据大拿 2023-05-04 11:52:51 150 0
1 条回答
写回答
取消 提交回答
  • bd974e3,已升级并关闭了autoTypeSupport

    原回答者GitHub用户agapple

    2023-05-05 10:21:34
    赞同 展开评论 打赏
问答分类:
问答地址:
问答排行榜
最热
最新

相关电子书

更多
低代码开发师(初级)实战教程 立即下载
冬季实战营第三期:MySQL数据库进阶实战 立即下载
阿里巴巴DevOps 最佳实践手册 立即下载