1. XenForo 1.5.14 中文版——支持中文搜索!现已发布!查看详情
  2. Xenforo 爱好者讨论群:215909318 XenForo专区

新闻 Fastjson 安全更新,建议升级到 1.2.28 或更新版本 下载

Discussion in '软件资讯' started by 漂亮的石头, 2017-03-15.

  1. 漂亮的石头

    漂亮的石头 版主 Staff Member

    Joined:
    2012-02-10
    Messages:
    487,979
    Likes Received:
    47
    安全升级公告


    最近发现 fastjson 在 1.2.24 以及之前版本存在高危安全漏洞,为了保证系统安全,请升级到 1.2.28 或者更新版本。

    更新方法


    1. Maven 依赖配置更新

    通过 maven 配置更新,使用最新版本,如下:

    <dependency>
    <groupId>com.alibaba</groupId>
    <artifactId>fastjson</artifactId>
    <version>1.2.28</version>
    </dependency>


    2. 直接下载

    1.2.28版本下载地址 http://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.28/

    常见问题


    1. 升级遇到不兼容问题怎么办?

    1.2.28 已经修复了绝大多数兼容问题,但是总会有一些特殊的用法导致不兼容,如果你遇到不兼容问题,通过 https://github.com/alibaba/fastjson/wiki/incompatible_change_list 查看不兼容问题,链接的后面提供了遇到不兼容问题之后的使用相应的 sec01 版本解决办法。

    2. 升级之后报错 autotype is not support

    安全升级包禁用了部分 autotype 的功能,也就是 "@type" 这种指定类型的功能会被限制在一定范围内使用。如果你使用场景中包括了这个功能,https://github.com/alibaba/fastjson/wiki/enable_autotype 这里有一个介绍如何添加白名单或者打开 autotype 功能。

    3. 通过配置打开 autotype 之后是否存在安全漏洞

    在 1.2.28 以及所有的 .sec01 版本中,有多重保护,但打开 autotype 之后仍会存在风险,不建议打开,而是使用一个较小范围的白名单。

    4. Android环境使用是否需要升级

    目前未发现漏洞对 Android 系统产生影响,在 Android 环境中使用不用升级。

    来自:https://github.com/alibaba/fastjson/wiki/security_update_20170315
    Fastjson 安全更新,建议升级到 1.2.28 或更新版本下载地址
     
Loading...