fastjson小于1.2.25版本反序列漏洞分析(CVE

作者:1856155
围观群众:117
更新于
fastjson小于1.2.25版本反序列漏洞分析(CVE

fastjson小于1.2.25版本反序列漏洞分析(CVE

(1)影响范围

Fastjson<1.2.25

fastjson小于1.2.25版本反序列漏洞分析(CVE

(2)漏洞成因

@type属性:Fastjson支持在json数据中使用@type属性,该json数据会被反序列化成指定的对象类型,在反序列化过程中fastjson会调用parse(jsonStr)函数尝试对对象的属性进行赋值,若对象的javabean存在属性的setter方法则调用set方法,反之调用get方法。