🌟 Atualização imperdível para quem gosta de estar bem informado!

Leia, comente e fique sempre atualizado!

Apoie esse projeto de divulgacao de noticias! Clique aqui
As empresas de segurança ThreatBook e Imperva afirmam que os invasores têm como alvo uma falha crítica no Fastjson, a biblioteca JSON do Alibaba para Java. Em aplicativos Spring Boot afetados, uma solicitação JSON mal-intencionada pode executar código sem autenticação, com os privilégios do processo Java.

Rastreada como CVE-2026-16723, a vulnerabilidade carrega uma pontuação CVSS atribuída pelo Alibaba de 9,0. A cadeia confirmada requer Fastjson 1.2.68 a 1.2.83, um fat-JAR executável Spring Boot, um caminho acessível pela rede que envia JSON controlado pelo invasor para um analisador afetado e SafeMode deixado em seu padrão desabilitado. O AutoType pode permanecer desativado e nenhum gadget de caminho de classe é necessário.

Em 25 de julho, o Alibaba não havia lançado uma versão fixa do Fastjson 1.x. As organizações que não podem migrar imediatamente devem ativar o SafeMode com -Dfastjson.parser.safeMode=true ou usar com.alibaba:fastjson:1.2.83_noneautotype. O Alibaba lista a migração para Fastjson2 como a solução de longo prazo.

O Alibaba publicou seu comunicado em 21 de julho após a divulgação responsável por Kirill Firsov da FearsOff Cybersecurity. Os mantenedores descreveram a vulnerabilidade como exigindo “nenhuma habilitação de AutoType” e “nenhum gadget de caminho de classe”. Eles verificaram a cadeia no Spring Boot 2.x, 3.x e 4.x com JDK 8, 11, 17 e 21.

Firsov rastreou o problema até o caminho de resolução de tipo de Fastjson. Um valor @type controlado pelo invasor pode ser transformado em uma pesquisa de recurso de classe. Em um fat-JAR Spring Boot compatível, um caminho JAR aninhado criado pode buscar bytecode controlado pelo invasor. Uma anotação @JSONType nesse recurso pode então ser tratada como um sinal de confiança, permitindo que a classe passe nas verificações de tipo e carregamento do Fastjson.

Sua análise técnica também descreve um caminho JDK mais recente que baixa um JAR remoto e faz referência a ele por meio de /proc/self/fd.

A exploração depende do carregador fat-JAR executável do Spring Boot. O Alibaba lista JARs simples e sem gordura, uber-JARs genéricos e implantações Tomcat ou Jetty WAR como não afetados. Os pontos de entrada acessíveis incluem JSON.parse, JSON.parseObject(String) e JSON.parseObject(String, Class). Vincular a entrada a uma classe fixa não é suficiente quando um objeto contém um campo Objeto ou Mapa onde a carga pode ser aninhada.

O ThreatBook disse em 22 de julho que sua plataforma capturou a exploração em estado selvagem depois de adicionar suporte de detecção dois dias antes. Seus resultados de laboratório foram mais restritos: ele reproduziu a execução completa do código em um Spring Boot fat-JAR no JDK 8, enquanto seu teste Tomcat incorporado produziu apenas uma busca remota de JAR ou falsificação de solicitação do lado do servidor.

A Imperva relatou atividade contra organizações de serviços financeiros, saúde, computação, varejo e outras organizações, principalmente nos Estados Unidos, com volumes menores em Cingapura e Canadá. Ele disse que os imitadores de navegador geraram a maioria das solicitações, enquanto as ferramentas Ruby e Go representaram cerca de 30% coletivamente.

Nenhum fornecedor publicou contagens de ataques, solicitações brutas, evidências de execução, vítimas nomeadas ou comprometimentos confirmados. Seus relatórios estabelecem atividades de exploração observadas, e não provas de execução bem-sucedida de código contra um alvo do mundo real ou uma violação.

Uma avaliação CISA-ADP de 23 de julho, no entanto, marcou a exploração como nenhuma. O Hacker News confirmou em 25 de julho que a falha estava ausente do atual catálogo de vulnerabilidades conhecidas exploradas da CISA. As fontes disponíveis não explicam a incompatibilidade.

O Hacker News também não encontrou nenhum artefato Fastjson 1.x corrigido nas tags GitHub do projeto ou no repositório Maven Central em 25 de julho. A versão 1.2.83 continua sendo a versão 1.x padrão mais recente, enquanto 1.2.83_noneautotype permanece a versão restrita disponível.

As organizações devem inventariar dependências Fastjson diretas e transitivas e inspecionar os sistemas afetados em busca de valores @type suspeitos, URLs JAR aninhados, conexões de saída inesperadas, processos filhos, alterações de arquivos e shells da web. Fastjson2 não é afetado porque não usa o mesmo caminho confiável de investigação de recursos ou baseado em anotações.

O Hacker News entrou em contato com o Alibaba para obter esclarecimentos sobre as versões afetadas e os planos de patch do Fastjson 1.x, e com a Imperva para obter detalhes sobre a atividade de exploração relatada. Atualizaremos a história com qualquer resposta.

Fastjson 1.2.83 foi a atualização recomendada pelo Alibaba para um desvio AutoType separado divulgado em 2022. Essa versão 1.x final agora está dentro da faixa afetada para CVE-2026-16723.

Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #vulnerabilidade #fastjson #1.x #rce #direcionada #em #ataques #sem #patch #disponível
💡 Compartilhe e ajude nosso projeto a crescer!

Post a Comment