安全预警

关于Java组件fastjson存在反序列化漏洞的预警通报

  • 发布时间:2022-05-25
  • 来源:
  • 点击:

据国家网络与信息安全信息通报中心监测发现,阿里巴巴公司开源Java开发组件fastjson存在反序列化漏洞

一、漏洞详情

fastjson被众多java软件作为组件集成,广泛存在于java应用的服务端代码中。攻击者可利用上述漏洞实施任意文件写入、服务端请求伪造等攻击行为,造成服务器权限被窃取、敏感信息泄漏等严重影响。

二、影响范围

此次事件影响fastjson 1.2.80及之前所有版本。Fastjson <= 1.2.80

三、修复建议

目前,阿里巴巴公司已发布fastjson最新版本1.2.83以修复该漏洞,组件升级地址为:https://github.com/alibaba/fastjson/releases/tag/1.2.83。

请各单位高度重视,及时排查梳理受影响情况,在确保安全的前提下修复漏洞、消除隐患同时,加强安全监测,做好应急处置准备,发现突出情况要迅速处置并第一时间报告。

 

上一条:关于Windows版Chrome高危零日漏洞的预警通报

下一条:关于Apache Struts存在远程代码执行漏洞的预警通报