Fastjson 1.2.68-1.2.83远程代码执行漏洞 (MPS-1hjz-nqtx)

漏洞类型 反序列化 发现时间 2026-07-21 漏洞等级 严重
MPS编号 MPS-1hjz-nqtx CVE编号 漏洞影响广度 广

漏洞危害

OSCS 描述
Fastjson 是阿里巴巴开源的 Java 语言 JSON 解析库,广泛用于实现 JSON 与 Java 对象之间的序列化和反序列化。
Fastjson 1.x 在 autoType 关闭 时,仍会根据 JSON 中的 @type 去读取对应 class 资源,判断是否带有 @JSONType 注解;若有,则仍会 loadClass。当运行环境使用会把资源名当 URL 打开的 ClassLoader(典型为 Spring Boot FatJar 的 LaunchedURLClassLoader)时,攻击者可将 @type 伪造成 jar:http://… 形式,诱导应用从攻击者服务器下载恶意 class 并初始化,从而在 静态初始化块 中执行任意代码。该路径不依赖目标 Classpath 上预置的第三方gadget。
注意:在 spring boot加嵌入式 Tomcat 的普通请求线程且未 set DefaultClassLoader为 LaunchedURLClassLoader的情况下(一般写代码都不会特意设置defaultClassLoader为 LaunchedURLClassLoader),HTTP 请求里 Fastjson会走嵌入式tomcat的TomcatEmbeddedWebappClassLoader,导致只能远程拉jar,不能执行jar里的恶意代码,不能实现rce。
此外目前其它已验证的风险场景为Fastjson 在默认 AutoType 关闭时,若业务使用 JSON.parseObject(body, Dto.class) 且 Dto 含危险字段类型(如 javax.swing.UIDefaults.LazyValue、XMLDecoder 等),攻击者可通过JDK内置链利用,实现远程代码执行。
参考链接:https://www.oscs1024.com/hd/MPS-1hjz-nqtx

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
com.alibaba:fastjson [1.2.68,1.2.83_noneautotype) 缓解措施 启用 SafeMode或者迁移至 Fastjson 2.x
参考链接:https://www.oscs1024.com/hd/MPS-1hjz-nqtx

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-1hjz-nqtx

https://x.com/k_firsov/status/2078872293745570032

(0)
上一篇 17小时前
下一篇 2025年7月14日 上午1:19

相关推荐

  • Apache Accumulo 身份认证过程缺陷 (CVE-2023-34340)

    漏洞类型 身份验证不当 发现时间 2023/6/21 漏洞等级 中危 MPS编号 MPS-5l0p-exd9 CVE编号 CVE-2023-34340 漏洞影响广度 一般 漏洞危害OSCS 描述Apache Accumulo是一个排序分布式的 Key-Value 存储应用。在Apache Accumulo 2.1.0版本中,AccumuloClient 在构…

    2023年8月30日
    0
  • NPM组件 @capacitor-bmo/biometric 等窃取主机敏感信息

    【高危】NPM组件 @capacitor-bmo/biometric 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @capacitor-bmo/biometric 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-ulta-dq1b 处置建议 强烈建议修复 发现时间 2025-08-17 …

    2025年8月21日
    0
  • Argo CD 存在 CSRF 漏洞 (CVE-2024-28175)

    漏洞类型 CSRF 发现时间 2024-03-14 漏洞等级 严重 MPS编号 MPS-foxv-68g9 CVE编号 CVE-2024-28175 漏洞影响广度 广 漏洞危害 OSCS 描述 Argo CD 是一个声明式的 GitOps 持续交付工具,用于在 Kubernetes 环境中进行应用程序的持续交付和部署管理。 受影响版本中,由于未对 argoc…

    2024年3月15日
    0
  • GitLab workspace 任意文件写入漏洞 (CVE-2024-0402)

    漏洞类型 相对路径遍历 发现时间 2024-01-26 漏洞等级 严重 MPS编号 MPS-ao1v-ghp4 CVE编号 CVE-2024-0402 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是基于Git的集成软件开发平台,workspace 是 GitLab 中用于运行隔离开发环境的虚拟沙箱。 GitLab 受影响版本中在用户创建 wor…

    2024年1月27日
    0
  • NPM组件 @lain-test-org/test-package 等窃取主机敏感信息

    【高危】NPM组件 @lain-test-org/test-package 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @lain-test-org/test-package 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-7xqh-0t6i 处置建议 强烈建议修复 发现时间…

    漏洞 2025年7月22日
    0