Fastjson漏洞来袭_360守护安全
- 2026-07-22 11:01:25
Fastjson漏洞来袭
2026年7月19日,有安全研究人员发布了关于Fastjson的安全漏洞,涉及Fastjson的1.2.66~1.2.83之间所有版本——而这实际上已经基本覆盖了当前主流的全部1.X版本。根据本次披露的信息,发现的漏洞为远程代码执行(RCE)漏洞,且攻击者在无需任何第三方Gadget依赖的纯JDK环境下即可触发该漏洞,进而获取系统权限,实现对服务器的最终控制。
影响大 风险高
本次Fastjson漏洞事件之所以引起了广泛关注,主要是因为其影响范围极大并且风险很高,这也让很多政企单位的Java环境应用亮起了警灯。
l 影响大
Fastjson是阿里巴巴公司提供的一款Java环境下高性能JSON序列/反序列解析库。因其具有非常出色的解析速度,以及简单明了的调用方案,而在国内的Java生态中占据着无与伦比的地位,被广泛应用于政企后台、微服务、API网关以及各类ERP或OA业务中。在国内的相关服务中,拥有极其庞大的应用存量,这也就导致了本次漏洞牵扯的覆盖面极广,包括各类敏感机关或大型企业都会受到波及。
l 风险高
更致命的是,本次漏洞的风险度也非常高。其本身的特性决定了该漏洞可以全盘绕过常规防御机制,通常的“关闭autoTypeSupport”“配置类黑名单”“单层@type拦截WAF”等防护手段均告失效。此外,由于其内层@type节点的代码分支存在逻辑缺陷,使其可以直接跳过全局checkAutoType安全校验流程。
而在绕过了各类安全防护或校验流程后,其更是可以在受到攻击的服务器中,以高权限进行RCE操作,直接获取目标服务器的最高控制权限——对服务器实现全面接管!
l 触发方式相对繁琐
不幸中的万幸是想要成功利用本次漏洞展开有效攻击,触发手段相对繁琐,除Fastjson版本必须落在1.X中(准确地说是1.2.66~1.2.83中)之外,还需满足:
n probe探测路径未被业务修改,且“defaultClassLoader”也未作修改;
n 服务器可出网,能够直接访问攻击者控制的公网服务器去拉取恶意class文件;
n 应用采取Spring Boot FatJar打包,且类加载器必须为LaunchedURLClassLoader;
n 运行环境需要是JDK8,而在JDK9+中通常只能触发服务端请求伪造(SSRF)而非RCE。前者风险虽然亦不容轻视,但危害程度却显著低于后者。
临时解决方案
当前,阿里方面尚未给出对于本次存在漏洞的1.X版本Fastjson的官方补丁。受影响用户可通过以下几个方案进行临时性修补。
开启安全模式
用户可尝试全局开启Fastjson的SafeMode(安全模式),开启后直接禁用全部@type自动反序列化逻辑,从根源上阻断本次漏洞的利用。具体操作方式可选取下面三种方式之一:
l 全局配置
import com.alibaba.fastjson.parser.ParserConfig;
// 程序启动时执行一次,全局开启安全模式
ParserConfig.getGlobalInstance().setSafeMode(true);
l JVM启动参数
启动脚本中添加一项JVM参数
-Dfastjson.parser.safeMode=true
l 配置文件
在项目资源配置文件中加入一条配置:fastjson.parser.safeMode=true
升级Fastjson版本
如果条件允许,直接将Fastjson更新至不存在本次漏洞的2.X版本,是一个最为直接且有效的方式。Fastjson的2.X版本中,重构了存在本次漏洞的反序列化代码,也彻底移除了存在危险的自动@type推断机制,不存在同类反序列化RCE攻击面。同时,日后官方也会对2.X版本进行更为长久的维护,且其性能优于1.X版本。所以只要可行,那么大版本更新的操作可以一劳永逸。
官方仓库的地址如下:
https://github.com/alibaba/fastjson2
多层防护加固
除上述两个防护方案外,还可辅以如下这些防护策略,进行全方位多维度的安全加固。
l 网络边界管控
对业务服务器的出站连接做访问控制,禁止服务器主动访问公网未知IP,从而阻断远程恶意文件的拉取链路。
l 资产排查
n 在Maven/Gradle项目中检索依赖“com.alibaba:fastjson”版本。
n 在容器、服务器中全盘搜索fastjson-*.jar包,清理受影响版本。
l 监控审计
对内部网络中的新增日志进行持续监控,拦截对外部网络发起的非常规Jar/Class资源下载请求,一旦发现攻击行为立即告警。
360守护安全
当然,更简单直接的防护手段是把专业的问题交给专业的团队和专业的产品。
我们的安全研究人员基于本次漏洞的技术特性,构造了一份用于攻击测试的POC,并成功地进行了一次模拟攻击:
在我们的研究人员发起这次模拟攻击时,360终端安全产品第一时间精准地检测到了攻击并及时发出了风险告警:
这也很好地验证了360终端安全产品的安全检测能力,说明我们的产品可以对此类安全威胁进行有效的检测、告警及防护。
360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360安全云盘
360随身WiFi
360搜索
系统急救箱
重装大师
勒索病毒救助
急救盘
高危漏洞免疫
360压缩
驱动大师
鲁大师
360换机助手
360清理大师Win10
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
360加固保
360贷款神器
360手机浏览器
360安全云盘
360免费WiFi
安全客
手机助手
安全换机
360帮帮
清理大师
省电王
360商城
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360互助
信贷管家
360摄像机云台AI版
360摄像机小水滴AI版
360摄像机云台变焦版
360可视门铃
360摄像机云台1080p
家庭防火墙V5S增强版
家庭防火墙5Pro
家庭防火墙5SV2
家庭防火墙路由器5C
360儿童手表S1
360儿童手表8X
360儿童手表P1
360儿童手表SE5
360智能健康手表
行车记录仪M310
行车记录仪K600
行车记录仪G380
360行车记录仪G600
儿童安全座椅
360扫地机器人X90
360扫地机器人T90
360扫地机器人S7
360扫地机器人S6
360扫地机器人S5
360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360随身WiFi
360搜索
系统急救箱
重装大师
急救盘
勒索病毒救助
360压缩
驱动大师
鲁大师
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
手机急救箱
360加固保
360贷款神器
360免费WiFi
安全客
手机助手
一键root
安全换机
360帮帮
信用卫士
清理大师
省电王
360商城
流量卫士
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360手机N7
360手机N6
Pro
360手机vizza
360手机N5S
360儿童手表6C
360儿童手表6W
360儿童手表SE2代
360手表SE2Plus
360老人手表
360摄像机大众版
360安全路由器P3
360安全路由器P2
360儿童机器人
外设产品
影音娱乐
平板电脑
二手手机
二代 美猴王版
二代
美猴王领航版
标准升级版
后视镜版
车载电器
京公网安备 11000002000006号