漏洞复现测试文档

FastJson 1.2.80

import re
name = "xiaoming"
print("aaaa")

java代码

String name = "aaa";
private Double pice;

漏洞说明

FastJson 已使用黑白名单用于防御反序列化漏洞,经研究该利用在特定条件下可绕过默认autoType关闭限制,攻击远程服务器,风险影响较大。建议fastjson用户尽快采取安全措施保障系统安全。

环境搭建

漏洞复现

POC验证

posted @ 2022-08-07 12:32  ZunSir  阅读(31)  评论(0编辑  收藏  举报