fastjson1.x 最新版本疑似又出 RCE 漏洞了

发布于

joooooker21: [https://x.com/k_firsov/status/2078872293745570032](https://x.com/k_firsov/status/2078872293745570032)

还没进 CVE,官方还没反馈,不确定啥时候会公开。

---

原文链接:[点击查看](https://www.v2ex.com/t/1228636)

评论(10)

真是绷不住了,我用它这么多年从来都没碰过那些所谓的高级特性。V2 有老哥实际用过这些坑爹功能吗?

· 0 个赞

蹲一个,现在有大佬把 PoC 复现出来了吗?

· 0 个赞

回复

长亭那边确实发了张漏洞复现图。但我是真想不通,系统都升级到 83 版本了,是怎么绕过限制继续把 AutoType 玩出花的……

· 0 个赞

估计这事是真的,我们公司刚发安全通告通报了。

· 0 个赞

今天腾讯云发了通告,后面又给撤了。目前看最快的临时补丁是开 safeMode,但代价是只要你在代码里用了 @type 注解的,基本都要改业务代码,这波影响范围太大了。

· 0 个赞

回复

楼上说腾讯云删了,我看了一下人家又重新发了。通告链接:https://cloud.tencent.com/announce/detail/2381

· 0 个赞

这已经是 fastjson 第几次爆安全漏洞了…… 这种天天吹自己高性能的库,往往后期巨难维护,暗坑也多。很多时候那点微弱的性能提升,根本不值得拿安全风险去换。

· 0 个赞

纯好奇,fastjson 对比 gson 真的快很多吗?如果用来硬解 10GB 的 JSON 文件,速度优势有多大?

· 0 个赞

真搞不懂这库还有啥存在的必要。要用主流方案直接上下 Jackson ,毕竟是 Spring 亲儿子;追求极致性能的话 simdjson 才是版本答案。fastjson 现在就像路边一条野狗,难不成大家还在用,就图它能写得跟前端 JS 一样 JSON.xxx 吗?

· 0 个赞

这事搞得我还挺懵的,自己从来没用过那些所谓的高级特性,有人用过吗?

· 0 个赞