法律大模型如何提升司法文书处理效率
2026/7/25 20:03:29
springboot 升级以及漏洞处理
CVE-2022-25845 FastJSON(com.alibaba:fastjson)包引发的漏洞 fastJson-1.2.68.jarcom.alibaba.fastjson.parser.ParserConfigcom.alibaba.fastjson.parser.deserializer.ThrowableDeserializerFastJSON 默认关闭 autoType(防止任意类反序列化),但攻击者可构造特殊 JSON 绕过该限制: 外层使用 java.lang.Exception(属 Throwable 家族); 内层嵌入恶意类(继承 Throwable); 触发反序列化时,绕过 checkAutoType 黑白名单,加载并执行恶意类,最终远程代码执行。<!-- Maven 示例 --> <dependency> <groupId>com.alibaba</groupId> <artifactId>fastjson</artifactId> <version>1.2.83</version> <!-- 或更高 --> </dependency>换成其他的包例如:Jackson <!-- FastJSON2 核心 --> <dependency> <groupId>com.alibaba.fastjson2</groupId> <artifactId>fastjson2</artifactId> <version>2.0.61</version> </dependency> <dependency> <groupId>com.fasterxml.jackson.core</groupId> <artifactId>jackson-core</artifactId> <version>2.21.2</version> </dependency> <dependency> <groupId>com.fasterxml.jackson.core</groupId> <artifactId>jackson-annotations</artifactId> <version>2.21.2</version> </dependency> <dependency> <groupId>com.fasterxml.jackson.core</groupId> <artifactId>jackson-databind</artifactId> <version>2.21.2</version> </dependency> import com.fasterxml.jackson.core.*; import com.fasterxml.jackson.databind.*; import com.fasterxml.jackson.annotation.*;