警告
请勿使用本文提到的内容违反法律。
本文不提供任何担保
目录
(一)Fastjson<1.2.24远程代码执行(CNVD-2017-02833 )
(二)Fastjson<1.2.48远程代码执行漏洞(CNVD-2019-22238)
一、漏洞描述
Fastjson是阿里巴巴的开源JSON解析库,它可以解析 JSON 格式的字符串,支持将 Java Bean 序列化为 JSON 字符串,也可以从 JSON 字符串反序列化到 JavaBean。它还可以用于将JSON字符串转换为等效的Java对象,fastjson爆出多个反序列化远程命令执行漏洞,攻击者可以通过此漏洞远程执行恶意代码来入侵服务器。
二、漏洞原理
fastjson提供了autotype功能,在请求过程中,我们可以在请求包中通过修改@type的值,来反序列化为指定的类型,而fastjson在反序列化过程中会设置和获取类中的属性,如果类中存在恶意方法,就会导致代码执行等这类问题。
本文详细介绍了Fastjson的两个反序列化漏洞(CNVD-2017-02833和CNVD-2019-22238),解释了漏洞原理,如何检测漏洞,并提供了漏洞复现的步骤,包括DNSlog回显、远程代码执行和反弹shell。同时,文章给出了修复这些漏洞的建议,如升级组件版本或更换JSON处理库。
订阅专栏 解锁全文
&spm=1001.2101.3001.5002&articleId=125725361&d=1&t=3&u=2f0795eae0ff4ea1bf0741399fcbf39f)
6637

被折叠的 条评论
为什么被折叠?



