ثغرة RCE في Fastjson 1.x: هجمات بدون تصحيح

تعتبر ثغرة RCE في Fastjson 1.x من أبرز التهديدات الأمنية التي تواجه تطبيقات Spring Boot. في هذا المقال، نستعرض تفاصيل الثغرة والإجراءات المتاحة للتعامل معها.
ثغرة RCE في Fastjson 1.x مستهدفة في هجمات دون وجود تصحيح متاح
أفادت شركات الأمن ThreatBook وImperva أن المهاجمين يستهدفون ثغرة حرجة في Fastjson، مكتبة JSON الخاصة بـ Alibaba بلغة Java. في تطبيقات Spring Boot المتأثرة، يمكن أن يؤدي طلب JSON خبيث إلى تنفيذ كود دون مصادقة، مع صلاحيات عملية Java.
تفاصيل الثغرة
تتبع الثغرة برمز CVE-2026-16723، وتحمل درجة CVSS التي حددتها Alibaba بمعدل 9.0. تتطلب السلسلة المؤكدة Fastjson من الإصدار 1.2.68 إلى 1.2.83، وملف JAR قابل للتنفيذ من Spring Boot، ومسار يمكن الوصول إليه عبر الشبكة يرسل JSON خاضع لسيطرة المهاجم إلى محلل متأثر، مع ترك SafeMode في الإعداد الافتراضي المعطل. يمكن أن يظل AutoType معطلاً، ولا يتطلب الأمر وجود أدوات في classpath.
الإجراءات المتاحة
اعتبارًا من 25 يوليو، لم تصدر Alibaba نسخة مصححة من Fastjson 1.x. يجب على المؤسسات التي لا يمكنها الترحيل على الفور تمكين SafeMode باستخدام -Dfastjson.parser.safeMode=true أو استخدام com.alibaba:fastjson:1.2.83_noneautotype. وتعتبر Alibaba الترحيل إلى Fastjson2 كحل طويل الأمد.
الإفصاح عن الثغرة
نشرت Alibaba إشعارها في 21 يوليو بعد الكشف المسؤول من قبل Kirill Firsov من FearsOff Cybersecurity. وصف القائمون على الصيانة الثغرة بأنها تتطلب “عدم تمكين AutoType” و”عدم وجود أدوات في classpath”. وقد تم التحقق من السلسلة على Spring Boot 2.x و3.x و4.x مع JDK 8 و11 و17 و21.
تحليل الثغرة
تتبع Firsov المشكلة إلى مسار حل النوع في Fastjson. يمكن تحويل قيمة @type الخاضعة لسيطرة المهاجم إلى بحث عن موارد الفئة. في ملف JAR قابل للتنفيذ من Spring Boot، يمكن لمسار JAR المتداخل المصمم أن يجلب بايت كود خاضع لسيطرة المهاجم. يمكن بعد ذلك اعتبار التعليق @JSONType في تلك المورد كإشارة ثقة، مما يسمح للفئة بتجاوز فحوصات النوع في Fastjson وتحميلها.
استنتاجات
يجب على المؤسسات جرد الاعتماديات المباشرة وغير المباشرة لـ Fastjson وفحص الأنظمة المتأثرة بحثًا عن قيم @type مشبوهة، وعناوين JAR المتداخلة، واتصالات خارجية غير متوقعة، وعمليات فرعية، وتغييرات في الملفات، وأصداف ويب. لا تتأثر Fastjson2 لأنها لا تستخدم نفس مسار البحث عن الموارد أو الثقة المستندة إلى التعليقات.
تظل التحديثات الأمنية ضرورية لحماية الأنظمة من الثغرات مثل Fastjson 1.x. تابعنا لمزيد من المعلومات حول أمان التطبيقات.




