2026年了,核弹还是fastjson,fastjson1.2.83 RCE是怎么回事?
7月19日,推上的一名安全研究员声称,他发现了一个在fastjson 1.2.83版本中无需gadget的RCE漏洞。一时间激起千帆浪。
Fastjson虽然已经停止维护1版本,但是1版本的Fj依旧是互联网上应用最多的Java JSON库之一,虽然1.2.83没有在维护,但是在长期和fastjson对抗的时间里,83版本仅可以基于expectClass和第三方库构成的gadget做的极其有限的攻击利用,几乎无法RCE,所以很多厂家没有选择更新到FJ2增加不确定性。
虽然不确定这个漏洞是否来自于ai,但是在过去的1天多时间内,基于作者的部分信息,大家正在逐渐探索漏洞的真相。那么真相到底是什么?