Fastjson反序列化远程代码执行漏洞通告
一、漏洞概述 5月23日,绿盟科技CERT监测到Fastjson官方发布公告称在1.2.80及以下版本中存在新... » 阅读全文
一、漏洞概述 5月23日,绿盟科技CERT监测到Fastjson官方发布公告称在1.2.80及以下版本中存在新... » 阅读全文
一、漏洞概述 5月23日,绿盟科技CERT监测到Fastjson官方发布公告称在1.2.80及以下版本中存在新... » 阅读全文
绿盟威胁情报周报(20200525~20200531)
攻击者可以绕过autotype限制,但必须利用不在黑名单中的gadgets,实际造成的危害与利用的gadgets有关。
BasicDataSource攻击链只能用于Fastjson 1.2.24及更低版本。
在jackson-databind 中最新发现的反序列化 gadget 也同样影响了fastjson,经绿盟科... » 阅读全文
危害等级高,攻击者利用此漏洞,可造成远程代码执行。
危害等级高,攻击者利用此漏洞,可造成远程拒绝服务攻击。
危害等级:高,攻击者利用此漏洞,可实现远程代码执行,PoC已公开。
近日,有安全人员发现Fastjson的多个版本补丁修复存在问题。攻击者仍然可以通过发送精心制造的请求包, 在使... » 阅读全文
Fastjson于今年3月份曝出一个远程代码执行漏洞,官方随后通过默认关闭autotype功能和开启黑名单解决... » 阅读全文
这篇文章主要是基于我在看雪2017开发者峰会的演讲而来,由于时间和听众对象的关系,在大会上主要精力都集中在反序... » 阅读全文