小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
沉浸式翻译 immersive translate

本文分析了fastjson在1.2.69至1.2.80版本中的文件写入漏洞,结合Groovy和Commons-io库,探讨了在Windows和Linux环境下的利用方法。作者优化了利用链,指出不同版本和系统对成功率的影响,并提供了多种POC示例,最后讨论了后端指定类的处理方法。

Fastjson反序列化Groovy+Commons-io文件写入

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-14T02:49:55Z

Fastjson是一个Java库,用于在Java对象与JSON格式之间进行转换。它支持动态解析和反序列化,但在处理@type字段时可能存在安全漏洞,可能导致恶意代码执行。使用时需注意类的构造函数及getter/setter方法的定义。

fastjson全版本漏洞深度剖析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T10:58:15Z

本文分析了fastjson反序列化漏洞的挖掘与利用,探讨了受影响的版本及反序列化链。通过逆向思维和DeepSeek工具,作者还原了漏洞链,展示了构造恶意JSON字符串以执行代码的方法,强调了漏洞的严重性及防范措施。

借助DeepSeek从漏洞挖掘的角度分析fastjson反序列化漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-05T10:26:02Z

本文对fastjson 反序列化漏洞深入分析,分析怎样通过 JSON 数据触发类加载机制并完成远程代码执行的全过程。

Fastjson反序列化漏洞代码分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-07T16:50:18Z

海康威视的安全管理平台applyCT存在高危漏洞CVE-2025-34067,攻击者可利用Fastjson库的反序列化缺陷进行远程代码执行,威胁监控系统安全。建议用户检查接口、升级Fastjson库并隔离系统。

海康威视applyCT组件高危漏洞分析(CVE-2025-34067,CVSS 10.0):基于Fastjson的未授权远程代码执行

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-03T16:33:55Z

Fastjson反序列化漏洞源于AutoType机制,攻击者可通过恶意JSON加载危险类,导致任意代码执行。此漏洞存在于1.2.24及之前版本,后续版本已加强安全防护。修复措施包括升级到安全版本、关闭AutoType和使用安全模式。审计时需关注危险方法调用及AutoType配置。

Java漏洞在白盒审计中的技巧——反序列化篇(Fastjson)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-30T11:34:22Z

攻击者利用Fastjson反序列化漏洞,通过编写恶意Java类并结合JNDI和RMI服务,实现远程代码执行。攻击流程包括编译恶意类、启动RMI服务和发送特定payload,最终导致目标服务器执行恶意代码。防护措施包括升级Fastjson版本、限制JVM参数和网络流量过滤。

fastjson 反序列化RCE漏洞复现

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-27T06:51:13Z

本文介绍了多种常见的漏洞挖掘工具,如fastjson、shiro和jboss,并提供了下载链接和使用说明。同时提醒读者遵守网络安全法,谨慎使用相关技术信息。

一键日卫星 (fastjson、shiro、nacos、jboss、struts2、tp、若依、通达、用友、禅道等漏洞挖掘工具)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-23T11:43:32Z

Fastjson是阿里巴巴的高性能JSON处理库,但因AutoType特性存在反序列化漏洞,可能导致远程代码执行和数据泄露。修复措施包括升级到安全版本、关闭AutoType和使用白名单控制。建议使用Fastjson 2.x版本并启用SafeMode以提高安全性。

fastjson漏洞小结

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-13T11:44:11Z
A Classic fastjson Deserialization Issue Record

最近遇到一个问题,排查时走了一段歧路。报错信息是com.alibaba.fastjson.JSONException: scan null error。问题出在map中出现了null作为key的数据,以及key是复杂对象。在反序列化时出现异常。

A Classic fastjson Deserialization Issue Record

Nicksxs's Blog
Nicksxs's Blog · 2024-08-11T11:09:55Z

fastjson 是阿里巴巴开发的 java语言编写的高性能 JSON 库,用于将数据在 Json 和 Java Object之间相互转换。它没有用java的序列化机制,而是自定义了一套序列化机制。

fastjson反序列化 CVE-2017-18349

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-12-15T06:37:02Z

本文介绍了利用fastjson反序列化过程中调用getter方法进行JNDI注入的方法,重写ObjectInputStream#resolveClass方法进行安全性检查,详细分析了调用getter流程。

fastjson中JSONArrayJSONObject中toString方法触发getter的原理(有例题)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2023-05-04T02:30:24Z

https://sumsec.me/2021/Fastjson_Mysql_gadget%E5%A4%8D%E7%8E%B0.html

像清水一般清澈透明
像清水一般清澈透明 · 2023-01-09T11:47:20Z

FastJson是alibaba的一款开源JSON解析库,可用于将Java对象转换为其JSON表示形式。

Java安全详解反序列化漏洞的成因和fastjson实际漏洞分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2022-12-07T13:17:03Z

拉通历史版本分析了一下fastjson漏洞

fastjson反序列化漏洞分析1

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2022-11-19T11:12:34Z

本次开发的任务是比对两个对象的属性, 查看有哪些地方不一致. 为了长期考虑, 决定将它们分别转为Map对象, 再遍历该Map, 分别比较键值对来达到效果. 本篇文章记录下如何通过FastJson将对象Object转为Map. The post 通过FastJson将对象Object转为Map appeared first on 阿航的技术小站.

通过FastJson将对象Object转为Map

阿航的技术小站
阿航的技术小站 · 2021-01-08T11:00:00Z

背景2021年第一天早上,客户突然投诉说系统的一个功能出了问题,紧急排查后发现后端系统确实出了bug,原因为前端传输的JSON报文,后端反序列化成JavaBean后部分字段的值丢失了。 查看git提交历史记录,前端和后端近期并未对该功能的接口字段做任

FastJSON字段智能匹配踩坑

祈雨的博客
祈雨的博客 · 2020-12-31T16:00:00Z

FastJson中JSONString、JavaBean、JSONObject、JSONArray的转换关系及API示例

LarsCheng
LarsCheng · 2019-11-20T09:40:36Z

最近,fastjson又爆出一个漏洞,在解析特殊字符的时候,直接OOM:

从fastjson漏洞谈防御式编程

Robert的博客
Robert的博客 · 2019-09-08T03:43:09Z

描述通过fastjson反序列化某javabean时失败,并抛出以下异常: 1

fastjson反序列化失败autoType is not support

祈雨的博客
祈雨的博客 · 2019-01-02T16:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码