关键漏洞信息 漏洞位置 在 类的 端点中,具体在 调用处。 漏洞描述 代码使用了 Fastjson 库,但未启用 SafeMode 或禁用 AutoType 功能。 方法直接解析未经验证的用户输入( 参数)。 当使用 Fastjson 版本 ≤1.2.83 时,攻击者可以构造恶意 JSON 数据以实现远程代码执行(RCE)。 影响 远程代码执行 (RCE) 敏感服务器数据泄露 完整服务器被攻陷 POC 漏洞证明 建立 LDAP 服务并加载恶意代码以利用反序列化漏洞。 利用方式 通过恶意 参数进行利用。