Fastjson 1.2.68-1.2.83远程代码执行漏洞 (MPS-1hjz-nqtx)

漏洞类型 反序列化 发现时间 2026-07-21 漏洞等级 严重
MPS编号 MPS-1hjz-nqtx CVE编号 漏洞影响广度 广

漏洞危害

OSCS 描述
Fastjson 是阿里巴巴开源的 Java 语言 JSON 解析库,广泛用于实现 JSON 与 Java 对象之间的序列化和反序列化。
Fastjson 1.x 在 autoType 关闭 时,仍会根据 JSON 中的 @type 去读取对应 class 资源,判断是否带有 @JSONType 注解;若有,则仍会 loadClass。当运行环境使用会把资源名当 URL 打开的 ClassLoader(典型为 Spring Boot FatJar 的 LaunchedURLClassLoader)时,攻击者可将 @type 伪造成 jar:http://… 形式,诱导应用从攻击者服务器下载恶意 class 并初始化,从而在 静态初始化块 中执行任意代码。该路径不依赖目标 Classpath 上预置的第三方gadget。
注意:在 spring boot加嵌入式 Tomcat 的普通请求线程且未 set DefaultClassLoader为 LaunchedURLClassLoader的情况下(一般写代码都不会特意设置defaultClassLoader为 LaunchedURLClassLoader),HTTP 请求里 Fastjson会走嵌入式tomcat的TomcatEmbeddedWebappClassLoader,导致只能远程拉jar,不能执行jar里的恶意代码,不能实现rce。
此外目前其它已验证的风险场景为Fastjson 在默认 AutoType 关闭时,若业务使用 JSON.parseObject(body, Dto.class) 且 Dto 含危险字段类型(如 javax.swing.UIDefaults.LazyValue、XMLDecoder 等),攻击者可通过JDK内置链利用,实现远程代码执行。
参考链接:https://www.oscs1024.com/hd/MPS-1hjz-nqtx

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
com.alibaba:fastjson [1.2.68,1.2.83_noneautotype) 缓解措施 启用 SafeMode或者迁移至 Fastjson 2.x
参考链接:https://www.oscs1024.com/hd/MPS-1hjz-nqtx

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-1hjz-nqtx

https://x.com/k_firsov/status/2078872293745570032

(0)
上一篇 2026年7月21日 下午6:42
下一篇 2026年8月10日 下午3:15

相关推荐

  • 【POC已公开】Oracle WebLogic Server 存在JNDI注入漏洞 (CVE-2024-20931)

    漏洞类型 注入 发现时间 2024-02-06 漏洞等级 高危 MPS编号 MPS-epi6-f7cb CVE编号 CVE-2024-20931 漏洞影响广度 一般 漏洞危害 OSCS 描述 Oracle WebLogic Server是一个用于构建、部署和管理企业级Java应用程序。AQjmsInitialContextFactory 是一个允许应用程序使…

    2024年2月7日
    0
  • Atlassian Confluence 路径遍历漏洞 (CVE-2024-21677)

    漏洞类型 路径遍历 发现时间 2024-03-20 漏洞等级 高危 MPS编号 MPS-y5pm-1c07 CVE编号 CVE-2024-21677 漏洞影响广度 广 漏洞危害 OSCS 描述 Confluence 是由Atlassian公司开发的企业协作和文档管理工具。 Atlassian Confluence Data Center/Server 在6….

    2024年3月25日
    0
  • NPM组件 @0xme5war/apicli 等窃取主机敏感信息

    【高危】NPM组件 @0xme5war/apicli 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @0xme5war/apicli 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者的电报地址(botToken = “7699295118:AAF6pb7t718vjHWHwFQlZOastZQYHL8IV…

    2025年7月30日
    0
  • Kibana <7.17.15,<8.11.1 日志文件泄漏敏感信息 (CVE-2023-46671)

    漏洞类型 日志敏感信息泄露 发现时间 2023-11-15 漏洞等级 严重 MPS编号 MPS-q2z6-3vtp CVE编号 CVE-2023-46671 漏洞影响广度 一般 漏洞危害 OSCS 描述 Kibana 是一个用于 Elasticsearch 的开源数据可视化工具,旨在帮助用户分析和展示其存储在 Elasticsearch 中的数据。 Kiba…

    2023年11月16日
    0
  • NPM组件 @2l/ewa-analytics-web-sdk 窃取主机信息

    【高危】NPM组件 @2l/ewa-analytics-web-sdk 窃取主机信息 漏洞描述 当用户安装受影响版本的 @2l/ewa-analytics-web-sdk NPM组件包时会窃取用户主机的系统硬件、操作系统、浏览器类型、语言设置等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-4j08-mvqa 处置建议 强烈建议修复 发现时间 20…

    2025年8月21日
    0