Besta Tubarão Cyberpunk — StockCake: https://stockcake.com/i/cyberpunk-shark-beast_3633595_1746287

Versão atual do FastJson traz falha com CVSS 9.0

Uma vulnerabilidade crítica de RCE (execução remota de código) foi descoberta na biblioteca de serialização JSON FastJson versão 1.2.83, mantida pelo AliBaba — até agora considerada a versão segura e recomendada para uso. A falha está sendo explorada no ambiente do Spring Boot, e permite que um atacante obtenha RCE sem a necessidade de uma classe “gadget” no alvo, contornando a proteção AutoType, que está desabilitada por padrão. Um relatório completo sobre o problema foi publicado pela empresa de segurança FearSoff.

A falha está na função checkAutoType: um atacante pode manipular o valor de @type e apontar para um recurso remoto, resultando em um ataque de Server-Side Request Forgery (SSRF). A exploração envolve apenas fornecer um URL que aponta para um arquivo JAR malicioso hospedado em um servidor controlado pelo atacante.

A exploração, no entanto, enfrenta limitações e exige condições específicas. O vetor direto funciona apenas em ambientes com Java 8, pois a partir do Java 9 a classe não é carregada se nesse nome existir “://” . Em ambientes mais modernos, uma exploração bem-sucedida depende do uso de jar:file:/proc/self/fd/[descriptor], para acessar um arquivo JAR baixado e ainda aberto em um descritor de arquivo do processo.

Assim, o atacante precisa “adivinhar” o número do descritor, o que exige um esforço de força bruta com múltiplas tentativas. Além disso, a técnica depende crucialmente do carregador de classes, específico de aplicações Spring Boot empacotadas como “fat jars”. Em outras configurações de deploy, como um WAR em um Tomcat padrão, a exploração não funciona, pois o nome da classe é tratado como um caminho de arquivo local.

Recomendações e Mitigação

A vulnerabilidade afeta as versões FastJson 1.2.68 a 1.2.83 . Como medida de contenção imediata, é possível ativar o modo de segurança (SafeMode) da biblioteca, mas a atualização para a versão FastJson 2.x, que não é vulnerável, é a solução definitiva. Dada a gravidade da falha e o risco de execução remota de código, é recomendada a atualização urgente de todos os sistemas que utilizam a biblioteca FastJson em versões afetadas, especialmente aqueles em ambientes Spring Boot. Como medida compensatória, pode-se considerar a validação rigorosa de entradas JSON para bloquear a chave @type ou o uso de Web Application Firewalls (WAF) para detectar e bloquear tentativas de exploração.