Federico Salis

Attacchi Zero-Day FastJson: Vulnerabilità RCE usata contro le aziende (Ecco come proteggersi)

IL PROBLEMA: Diversi gruppi di hacker stanno sfruttando una grave vulnerabilità Zero-Day RCE (Remote Code Execution) presente nella nota libreria Java Alibaba FastJson. Questo difetto di sicurezza permette a malintenzionati remoti di inviare payload JSON malevoli ed eseguire codice arbitrario sui server aziendali senza alcuna autenticazione, compromettendo intere infrastrutture e consentendo l’accesso non autorizzato ai dati sensibili.

Come affrontare e risolvere la vulnerabilità FastJson

Livello Facile 🟢: Configurazione delle regole di mitigazione rapida

  • Attiva la modalità di protezione nel codice dell’applicazione abilitando la funzione SafeMode. Questo blocca del tutto la funzione di deserializzazione automatica (autotype), causa principale del problema.
  • Verifica e limita l’accesso al server tramite firewall, bloccando le richieste HTTP o JSON sospette provenienti da IP sconosciuti attraverso i percorsi Impostazioni > Sicurezza > Firewall / WAF.

Livello Medio 🟡: Aggiornamento della libreria Java ed eliminazione dipendenze vulnerabili

  • Accedi al file di gestione delle dipendenze del tuo progetto (es. pom.xml per Maven o build.gradle per Gradle).
  • Aggiorna la versione di FastJson alla release più recente (almeno la versione 1.2.83 o passa direttamente a FastJson2).
  • Se non è possibile aggiornare immediatamente, disabilita la funzionalità AutoType tramite codice Java impostando la seguente proprietà di sistema all’avvio:
-Dfastjson.parser.safeMode=true

Livello Avanzato 🔴: Identificazione delle dipendenze e scansione dei log di sistema

  • Per verificare quali progetti o server utilizzano la libreria vulnerabile, esegui una scansione delle dipendenze tramite terminale Maven:
mvn dependency:tree -Dincludes=com.alibaba:fastjson
  • Su server Linux, ricerca eventuali tentativi di exploit nei log dell’applicazione controllando la presenza di stringhe riconducibili a deserializzazioni malevole:
grep -rnw '/var/log/' -e '@type'
SOLUZIONE DEFINITIVA: La soluzione risolutiva ufficiale fornita dagli sviluppatori consiste nell’aggiornare la libreria all’ultima versione di FastJson (1.2.83 o superiore) oppure migrare alla nuova release FastJson2. Successivamente, è indispensabile impostare la modalità SafeMode = true ed eseguire il riavvio completo dei servizi Java aziendali per rendere effettive le modifiche e chiudere definitivamente la falla di sicurezza.

Non perdere nemmeno un’offerta!

Unisciti al canale Telegram esclusivo per ricevere in tempo reale errori di prezzo,
coupon limitati e le migliori offerte scovate per te 24h/7.

Commenti

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *