CVE-2022-25845 FastJSON(com.alibaba:fastjson)
2026/7/25 19:25:14 网站建设 项目流程

springboot 升级以及漏洞处理

CVE-2022-25845 FastJSON(com.alibaba:fastjson)包引发的漏洞 fastJson-1.2.68.jar

com.alibaba.fastjson.parser.ParserConfig

com.alibaba.fastjson.parser.deserializer.ThrowableDeserializer

FastJSON 默认关闭 autoType(防止任意类反序列化),但攻击者可构造特殊 JSON 绕过该限制: 外层使用 java.lang.Exception(属 Throwable 家族); 内层嵌入恶意类(继承 Throwable); 触发反序列化时,绕过 checkAutoType 黑白名单,加载并执行恶意类,最终远程代码执行。
<!-- Maven 示例 --> <dependency> <groupId>com.alibaba</groupId> <artifactId>fastjson</artifactId> <version>1.2.83</version> <!-- 或更高 --> </dependency>
换成其他的包例如:Jackson <!-- FastJSON2 核心 --> <dependency> <groupId>com.alibaba.fastjson2</groupId> <artifactId>fastjson2</artifactId> <version>2.0.61</version> </dependency> <dependency> <groupId>com.fasterxml.jackson.core</groupId> <artifactId>jackson-core</artifactId> <version>2.21.2</version> </dependency> <dependency> <groupId>com.fasterxml.jackson.core</groupId> <artifactId>jackson-annotations</artifactId> <version>2.21.2</version> </dependency> <dependency> <groupId>com.fasterxml.jackson.core</groupId> <artifactId>jackson-databind</artifactId> <version>2.21.2</version> </dependency> import com.fasterxml.jackson.core.*; import com.fasterxml.jackson.databind.*; import com.fasterxml.jackson.annotation.*;

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询