Güvenlik firmaları ThreatBook ve Imperva, Fastjson 1.2.68 ile 1.2.83 sürümlerindeki bir açığın aktif olarak istismar edildiğini doğruladı. Bu açık, Spring Boot fat-JAR yapılarında, saldırganın kontrol ettiği JSON verisiyle sınırsız kod çalıştırma imkânı sunuyor. Açığın temelini, @type etiketinin sınıf kaynak aramasına dönüştürülmesi ve bu aramanın iç içe JAR dosyaları üzerinden zararlı byte kodu getirmesi oluşturuyor.
Alibaba, Fastjson 1.x için henüz bir düzeltme yayınlamadı. Geçici çözüm olarak -Dfastjson.parser.safeMode=true parametresiyle SafeMode'u etkinleştirmek veya 1.2.83_noneautotype sürümünü kullanmak öneriliyor. Uzun vadeli çözüm ise Fastjson2'ye geçiş olup, bu sürüm aynı kaynak arama ve güven sinyali mekanizmalarını kullanmıyor.
Saldırılar özellikle ABD'deki finans, sağlık ve teknoloji kuruluşlarını hedefliyor. İstismarlar, tarayıcı taklitleri ve bazı Ruby/Go araçları üzerinden gerçekleşiyor. Güvenlik uzmanları, sistemlerde beklenmedik bağlantılar, alt süreçler ve web kabukları gibi belirtileri izlemeyi öneriyor. CISA ve Hacker News, bu açığın şu anda bilinen istismar edilen açıklar listesinde olmadığını doğruladı.
