刚推业务修好 fastjson 1.2.83 的 RCE 漏洞,修复建议里是升级到 2😂现在 2 也沦陷了。。。
长亭科技的漏洞通告:https://mp.weixin.qq.com/s/LJaul1jNjK9pXRAkoUiMEA
fastjson 官方的说明:https://github.com/alibaba/fastjson2/issues/7702
现在漏洞还没修复,官方也没发布新版本,解决方法只有开启 safemode 。。。所以之前 1.2.83 升级 2 的方案也是无法解决问题的

官方称“在特定条件下可能被利用”,但长亭科技的文章里说的是“默认配置”、“全 JDK 版本通杀 RCE”,所以建议不要有侥幸心理。