Uma vulnerabilidade crítica de RCE (execução remota de código) foi descoberta na biblioteca de serialização JSON FastJson versão 1.2.83, mantida pelo AliBaba — até agora considerada a versão segura e recomendada para uso. A falha está sendo explorada no ambiente do Spring Boot, e permite que um atacante obtenha RCE sem a necessidade de uma classe “gadget” no alvo, contornando a proteção AutoType, que está desabilitada por padrão. Um relatório completo sobre o problema foi publicado pela empresa de segurança FearSoff.
A falha está na função checkAutoType: um atacante pode manipular o valor de @type e apontar para um recurso remoto, resultando em um ataque de Server-Side Request Forgery (SSRF). A exploração envolve apenas fornecer um URL que aponta para um arquivo JAR malicioso hospedado em um servidor controlado pelo atacante.
A exploração, no entanto, enfrenta limitações e exige condições específicas. O vetor direto funciona apenas em ambientes com Java 8, pois a partir do Java 9 a classe não é carregada se nesse nome existir “://” . Em ambientes mais modernos, uma exploração bem-sucedida depende do uso de jar:file:/proc/self/fd/[descriptor], para acessar um arquivo JAR baixado e ainda aberto em um descritor de arquivo do processo.
Assim, o atacante precisa “adivinhar” o número do descritor, o que exige um esforço de força bruta com múltiplas tentativas. Além disso, a técnica depende crucialmente do carregador de classes, específico de aplicações Spring Boot empacotadas como “fat jars”. Em outras configurações de deploy, como um WAR em um Tomcat padrão, a exploração não funciona, pois o nome da classe é tratado como um caminho de arquivo local.
Recomendações e Mitigação
A vulnerabilidade afeta as versões FastJson 1.2.68 a 1.2.83 . Como medida de contenção imediata, é possível ativar o modo de segurança (SafeMode) da biblioteca, mas a atualização para a versão FastJson 2.x, que não é vulnerável, é a solução definitiva. Dada a gravidade da falha e o risco de execução remota de código, é recomendada a atualização urgente de todos os sistemas que utilizam a biblioteca FastJson em versões afetadas, especialmente aqueles em ambientes Spring Boot. Como medida compensatória, pode-se considerar a validação rigorosa de entradas JSON para bloquear a chave @type ou o uso de Web Application Firewalls (WAF) para detectar e bloquear tentativas de exploração.






