Cảnh báo lỗ hổng RCE nghiêm trọng trên Fastjson 1.x đang bị khai thác thực tế
Một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng trong thư viện Fastjson 1.x đang bị các nhóm tấn công nhắm mục tiêu, trong khi nhà phát triển vẫn chưa đưa ra bản vá chính...
- Giọng nữ Bắc
Các công ty bảo mật ThreatBook và Imperva vừa đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong Fastjson, thư viện JSON phổ biến của Alibaba dành cho Java. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực, với đặc quyền của tiến trình Java trên các ứng dụng Spring Boot bị ảnh hưởng.
Chi tiết về lỗ hổng CVE-2026-16723
Được định danh là CVE-2026-16723 với điểm CVSS lên tới 9.0, lỗ hổng này ảnh hưởng đến các phiên bản Fastjson từ 1.2.68 đến 1.2.83. Kẻ tấn công có thể khai thác thông qua các yêu cầu JSON độc hại gửi đến ứng dụng Spring Boot sử dụng định dạng fat-JAR, đặc biệt khi cấu hình SafeMode bị vô hiệu hóa (mặc định).
Theo phân tích từ chuyên gia Kirill Firsov, vấn đề nằm ở cơ chế phân giải kiểu dữ liệu (type-resolution) của Fastjson. Kẻ tấn công có thể lợi dụng giá trị @type để thực hiện tìm kiếm tài nguyên lớp (class-resource lookup). Trong môi trường Spring Boot, kẻ tấn công có thể dẫn dụ hệ thống tải bytecode độc hại thông qua các đường dẫn JAR lồng nhau.
Tình hình khai thác và khuyến nghị
Đến thời điểm hiện tại, Alibaba vẫn chưa phát hành bản vá chính thức cho nhánh Fastjson 1.x. Các báo cáo từ Imperva cho thấy hoạt động tấn công đã nhắm vào nhiều lĩnh vực như tài chính, y tế và bán lẻ, chủ yếu tại Hoa Kỳ, Singapore và Canada.
Các biện pháp giảm thiểu rủi ro tạm thời:
- Kích hoạt SafeMode bằng cách thêm tham số:
-Dfastjson.parser.safeMode=true. - Sử dụng phiên bản
com.alibaba:fastjson:1.2.83_noneautotypenếu chưa thể nâng cấp. - Lộ trình lâu dài: Chuyển đổi sang Fastjson2, vì phiên bản này không sử dụng cơ chế phân giải tài nguyên dựa trên chú thích (annotation-based) như nhánh 1.x.
Các quản trị viên hệ thống được khuyến cáo nên kiểm tra danh mục các thư viện phụ thuộc (dependencies), rà soát các kết nối outbound bất thường, các tiến trình con lạ hoặc các thay đổi tệp tin đáng ngờ trên server. Lưu ý rằng các ứng dụng không sử dụng định dạng fat-JAR (như WAR deployment) hiện không nằm trong diện bị ảnh hưởng trực tiếp bởi phương thức khai thác này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.