| 漏洞类型 | 反序列化 | 发现时间 | 2026-07-21 | 漏洞等级 | 严重 |
| MPS编号 | MPS-1hjz-nqtx | CVE编号 | – | 漏洞影响广度 | 广 |
漏洞危害
| OSCS 描述 |
| Fastjson 是阿里巴巴开源的 Java 语言 JSON 解析库,广泛用于实现 JSON 与 Java 对象之间的序列化和反序列化。 Fastjson 1.x 在 autoType 关闭 时,仍会根据 JSON 中的 @type 去读取对应 class 资源,判断是否带有 @JSONType 注解;若有,则仍会 loadClass。当运行环境使用会把资源名当 URL 打开的 ClassLoader(典型为 Spring Boot FatJar 的 LaunchedURLClassLoader)时,攻击者可将 @type 伪造成 jar:http://… 形式,诱导应用从攻击者服务器下载恶意 class 并初始化,从而在 静态初始化块 中执行任意代码。该路径不依赖目标 Classpath 上预置的第三方gadget。 注意:在 spring boot加嵌入式 Tomcat 的普通请求线程且未 set DefaultClassLoader为 LaunchedURLClassLoader的情况下(一般写代码都不会特意设置defaultClassLoader为 LaunchedURLClassLoader),HTTP 请求里 Fastjson会走嵌入式tomcat的TomcatEmbeddedWebappClassLoader,导致只能远程拉jar,不能执行jar里的恶意代码,不能实现rce。 此外目前其它已验证的风险场景为Fastjson 在默认 AutoType 关闭时,若业务使用 JSON.parseObject(body, Dto.class) 且 Dto 含危险字段类型(如 javax.swing.UIDefaults.LazyValue、XMLDecoder 等),攻击者可通过JDK内置链利用,实现远程代码执行。 参考链接:https://www.oscs1024.com/hd/MPS-1hjz-nqtx |
影响范围及处置方案
OSCS 平台影响范围和处置方案
| 影响范围 | 处置方式 | 处置方法 |
| com.alibaba:fastjson [1.2.68,1.2.83_noneautotype) | 缓解措施 | 启用 SafeMode或者迁移至 Fastjson 2.x |
| 参考链接:https://www.oscs1024.com/hd/MPS-1hjz-nqtx | ||
排查方式
| 方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
| 方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
| 方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
| 更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接