小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
2026年了,核弹还是fastjson,fastjson1.2.83 RCE是怎么回事?

7月19日,推上的一名安全研究员声称,他发现了一个在fastjson 1.2.83版本中无需gadget的RCE漏洞。一时间激起千帆浪。 Fastjson虽然已经停止维护1版本,但是1版本的Fj依旧是互联网上应用最多的Java...

2026年了,核弹还是fastjson,fastjson1.2.83 RCE是怎么回事?

LoRexxar's Blog
LoRexxar's Blog · 2026-07-21T10:29:15Z

Fastjson回显

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-18T08:05:58Z

Fastjson_Mysql_gadget复现

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-18T08:05:58Z
逆向学习fastjson反序列化始

逆向学习fastjson反序列化始

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-18T08:05:58Z
逆向学习fastjson反序列化始

本文分析了Fastjson反序列化漏洞,重点讨论了@type字段在反序列化过程中的作用。通过构造特定payload,攻击者可利用Fastjson的反序列化机制执行远程代码。文章还比较了不同版本Fastjson对payload的响应差异,并提供了代码示例以帮助理解漏洞成因。

逆向学习fastjson反序列化始

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:21:47Z

本文回顾了2020年的研究,重点讨论了服务端模板注入(SSTI)和反序列化漏洞。分析了SSTI漏洞在模板引擎中的应用,以及CommonsCollections的反序列化漏洞的不同利用方式。同时探讨了Fastjson和Shiro的反序列化漏洞,强调了恶意Payload的生成与利用。

2020年研究回顾总结

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z

Fastjson回显

像清水一般清澈透明
像清水一般清澈透明 · 2026-03-20T15:09:30Z

Fastjson_Mysql_gadget复现

像清水一般清澈透明
像清水一般清澈透明 · 2026-03-20T15:09:30Z

本文分析了fastjson在1.2.69至1.2.80版本中的文件写入漏洞,结合Groovy和Commons-io库,探讨了在Windows和Linux环境下的利用方法。作者优化了利用链,指出不同版本和系统对成功率的影响,并提供了多种POC示例,最后讨论了后端指定类的处理方法。

Fastjson反序列化Groovy+Commons-io文件写入

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-14T02:49:55Z

本文探讨了Java反序列化漏洞的黑盒挖掘方法,重点分析了fastjson和shiro的反序列化漏洞。通过判断数据包格式、版本和利用链,分享了具体的攻击手段及绕过WAF的技巧,强调了技术信息的参考性质及使用时的谨慎。

实战中Java反序列化漏洞黑盒挖掘思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-10T02:36:49Z

Fastjson是一个Java库,用于在Java对象与JSON格式之间进行转换。它支持动态解析和反序列化,但在处理@type字段时可能存在安全漏洞,可能导致恶意代码执行。使用时需注意类的构造函数及getter/setter方法的定义。

fastjson全版本漏洞深度剖析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T10:58:15Z

本文分析了fastjson反序列化漏洞的挖掘与利用,探讨了受影响的版本及反序列化链。通过逆向思维和DeepSeek工具,作者还原了漏洞链,展示了构造恶意JSON字符串以执行代码的方法,强调了漏洞的严重性及防范措施。

借助DeepSeek从漏洞挖掘的角度分析fastjson反序列化漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-05T10:26:02Z
Fastjson反序列化漏洞代码分析

文章讨论了应用验证和用户请求信息,包括应用标识、用户ID和请求类型等数据。

Fastjson反序列化漏洞代码分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-07T16:50:18Z

海康威视的安全管理平台applyCT存在高危漏洞CVE-2025-34067,攻击者可利用Fastjson库的反序列化缺陷进行远程代码执行,威胁监控系统安全。建议用户检查接口、升级Fastjson库并隔离系统。

海康威视applyCT组件高危漏洞分析(CVE-2025-34067,CVSS 10.0):基于Fastjson的未授权远程代码执行

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-03T16:33:55Z

审计使用Python脚本扫描pom.xml,检测到Mybatis、Swagger、Log4j和Fastjson等依赖。分析代码后发现存在越权、SQL注入和XSS漏洞,并成功利用Fastjson反序列化漏洞进行验证。

华夏ERP V2.3 代码审计

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-04T13:14:51Z

Fastjson反序列化漏洞源于AutoType机制,攻击者可通过恶意JSON加载危险类,导致任意代码执行。此漏洞存在于1.2.24及之前版本,后续版本已加强安全防护。修复措施包括升级到安全版本、关闭AutoType和使用安全模式。审计时需关注危险方法调用及AutoType配置。

Java漏洞在白盒审计中的技巧——反序列化篇(Fastjson)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-30T11:34:22Z

本文介绍了如何在Spring Boot项目中搭建Fastjson反序列化注入漏洞环境,展示了内存马的执行过程,并提供了相关代码示例和测试方法。最后提醒读者遵守网络安全法律,谨慎使用技术信息。

新手友好,spring内存马学习篇二

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-13T01:17:22Z

攻击者利用Fastjson反序列化漏洞,通过编写恶意Java类并结合JNDI和RMI服务,实现远程代码执行。攻击流程包括编译恶意类、启动RMI服务和发送特定payload,最终导致目标服务器执行恶意代码。防护措施包括升级Fastjson版本、限制JVM参数和网络流量过滤。

fastjson 反序列化RCE漏洞复现

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-27T06:51:13Z

本文介绍了多种常见的漏洞挖掘工具,如fastjson、shiro和jboss,并提供了下载链接和使用说明。同时提醒读者遵守网络安全法,谨慎使用相关技术信息。

一键日卫星 (fastjson、shiro、nacos、jboss、struts2、tp、若依、通达、用友、禅道等漏洞挖掘工具)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-23T11:43:32Z

Fastjson是阿里巴巴的高性能JSON处理库,但因AutoType特性存在反序列化漏洞,可能导致远程代码执行和数据泄露。修复措施包括升级到安全版本、关闭AutoType和使用白名单控制。建议使用Fastjson 2.x版本并启用SafeMode以提高安全性。

fastjson漏洞小结

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-13T11:44:11Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码