@seclink: 这个漏洞有人公开过了吗? 影响范围:fastjson2 ≤ 2.0.64 原理如下: 漏洞编号(报告内):F1 — fastjson2 ≤ 2.0.64 ObjectReaderImplObject 在处理 @type 时先按 FNV-1…
摘要
披露 fastjson2 ≤ 2.0.64 中存在反序列化绕过漏洞(F1),可绕过 AutoType 黑名单校验;官方修复已合入主分支但尚未发布。
查看缓存全文
缓存时间: 2026/08/09 15:24
这个漏洞有人公开过了吗?
影响范围:fastjson2 ≤ 2.0.64
原理如下:
漏洞编号(报告内):F1 — fastjson2 ≤ 2.0.64 ObjectReaderImplObject 在处理 @type 时先按 FNV-1a 64 位哈希直接查 hashCache,跳过 checkAutoType 的类型名黑名单校验,实现 AutoType 禁用/黑名单场景下的反序列化绕过。
官方修复:PR #7753fix: unify AutoType authorization to type name and reject hash-cache hit(commit e2bde524c),已合入 origin/main(merge commit af56f06ee),未包含在任何已发布版本中(2.0.64 不含,2.0.65 当时未发布)。
相似文章
@seclink: 这次 fastjson 的 0day, 可以用于验证大模型的漏洞挖掘能力,不用给明确的信息只给出goal目标(搞出 gadget free 的 RCE漏洞) , 看大模型多少步能够挖掘出来,并且自我验证通过。 实践证明: claude 果…
利用fastjson的0day漏洞测试大模型的漏洞挖掘能力,发现Claude和豆包表现突出。
@AdamShao: 正式开源我的漏洞挖掘工具:http://flounders.xyz 这是一个基于 AI Agent 的全自动漏洞挖掘工作流,你只要告诉 AI 你要找什么项目的漏洞,它就会自动下载代码和文档,深度审计代码,发现可疑漏洞,自动在本地和线上验证…
Flounder is an open-source AI agent-based tool that automates vulnerability discovery in codebases. Users describe the target and the tool autonomously downloads code, conducts deep code audits, tests vulnerabilities locally and online, and generates reports.
趣味模糊测试——snac2 中未经认证的拒绝服务漏洞
本文介绍通过模糊测试发现 snac2 的 JSON 解析器中存在未经认证的拒绝服务漏洞,攻击者可通过精心构造的输入远程导致崩溃。
@FinanceYF5: 2/先看Codex Security上线三个月交出的数字: 【扫描3万个代码库】 【扫描超3000万次提交】 【超50万个漏洞已修复】 这是自3月研究预览版上线以来的成绩。 这个速度,人工根本追不上。
Codex Security 上线三个月已扫描3万个代码库、超3000万次提交,修复超50万个漏洞,展示了AI自动化的高效。
@geekbb: 用 Multi-Agent 自动跑完整个 CVE 挖掘流程,从挑项目、审代码、验证漏洞到生成可直接提交的漏洞报告。 https://github.com/larlarua/AutoCVE…
AutoCVE 是一个开源工具,利用多智能体协作自动完成从项目筛选、代码审计、漏洞验证到生成CVE报告的全流程,支持一键挖掘CVE漏洞。