漏洞描述 Fastjson是阿里巴巴的开源JSON解析库,它可以解析JSON格式的字符串,支持将JavaBean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean。由于具有执行效率高的特点,应用范围广泛。监测到Fastjson官方发布公告称在1.2.80及以下版本中存在新的反序列化风险,在特定条件下可绕过默认autoType关闭限制,从而反序列化有安全风险的类,攻击者利用该漏洞可实现在目标机器上的远程代码执行。
相关漏洞推荐 CVE-2021-27670: Appspace jsonprequest SSRF漏洞 CVE-2021-27670 POC 2025-09-01 | Appspace jsonprequest Appspace 6.2.4存在漏洞,允许通过api/v1/core/proxy/jsonprequest接口来进行服务端请求伪造,危害系统安全。 fofa-query: "Sign-in-... hikvision-fastjson-rce: 海康威视综合安防管理平台 Fastjson 远程命令执行漏洞 POC 2025-09-01 | 海康威视综合安防管理平台Fastjson 海康威视综合安防管理平台存在Fastjson远程命令执行漏洞,该漏洞可执行系统命令,直接获取服务器权限。 Fofa: app="HIKVISION-综合安防管理平台" Fofa: ... yunanbao-authservice-fastjson-rce: 云匣子 FastJson反序列化RCE漏洞 POC 2025-09-01 | yunanbao-authservice-fastjson 云匣子authService接口处使用存在漏洞 fastjson 组件,未授权的攻击者可通过fastjson 序列化漏洞对云匣子发起攻击获取服务器权限 Fofa: app="云安宝-云匣子&... Webmin /package-updates/update.cgi 命令执行漏洞(CVE-2022-36446) 无POC 2025-09-05 | Webmin Webmin是Webmin社区的一套基于Web的用于类Unix操作系统中的系统管理工具。 Webmin 1.997之前的版本存在安全漏洞,该漏洞源于其software/apt-lib.pl组件缺少对U... CVE-2022-0342: Zyxel authentication bypass patch analysis POC 2025-09-01 | Zyxel An authentication bypass vulnerability in the CGI program of Zyxel USG/ZyWALL series firmware versio...