
Уязвимость fastjson 1.2.68‑1.2.83: RCE в Spring Boot даже без AutoType
Что случилось
Обнаружена уязвимость в fastjson 1.2.68‑1.2.83, позволяющая выполнить произвольный код через десериализацию JSON. Проблема проявляется даже если в Spring Boot отключён механизм AutoType, который обычно считается защитой.
Какие проекты под угрозой
Любое приложение, использующее указанные версии fastjson и принимающее JSON‑данные от внешних источников, может стать мишенью. Особенно уязвимы микросервисы, REST‑контроллеры и любые эндпоинты, где JSON парсится без строгой валидации.
Почему типовые настройки не спасают
Spring Boot по умолчанию не блокирует AutoType, но даже при его отключении уязвимость остаётся активной: злоумышленник может задать специальные свойства, которые вызывают загрузку опасных классов через ParserConfig. Это обходит обычные рекомендации по безопасной десериализации.
Что делать владельцам
- Обновить библиотеку – перейди на fastjson 1.2.84 или новее, где уязвимость исправлена.
- Отключить десериализацию – если возможно, замените fastjson на Jackson или другую проверенную библиотеку.
- Ввести валидацию входных данных – проверяй тип и структуру JSON до передачи в парсер.
- Проверить конфигурацию – убедись, что
ParserConfig.getGlobalInstance().setSafeMode(true)включён, а список разрешённых классов ограничен.
Как проверить версию
Посмотри в pom.xml или build.gradle зависимости проекта. Если указана версия в диапазоне 1.2.68‑1.2.83, необходимо обновление.
Защити свои сервисы – обнови fastjson и проверь настройки десериализации.



Комментарии 0