[alibaba/fastjson]1.2.6升级到1.2.58需要注意什么?

2025-10-28 530 views
8

1.2.6的版本有0day的漏洞,请问一下1.2.6升级到1.2.58需要注意什么?

回答

4

【漏洞预警】fastjson javaweb框架0day漏洞 影响版本:1.2.30以下,以及1.2.41到1.2.45版本存在漏洞(包括不在本次0day版本范围内的低版本默认开启了autoType功能) 处理建议:升级到最新:1.2.58以上版本,并关闭autoType功能。 漏洞影响:利用fastjson javaweb框架可以在json中通过@type指定类进行自动实例化,构造相应代码,发送给存在fastjson处理的模块就会造成远程代码执行。

3

这个autoType关闭在哪里关闭?请教下

4

1.2.6 版本有漏洞吗?看到的漏洞影响范围貌似不存在1.2.6