Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Vulnerabilidad RCE de alta gravedad informada en la popular biblioteca Fastjson
  • Tecnología

Vulnerabilidad RCE de alta gravedad informada en la popular biblioteca Fastjson

teknomers 16 de Haziran de 2022 (Last updated: 16 de Haziran de 2022) 2 minutes read
Vulnerabilidad RCE de alta gravedad informada en la popular biblioteca


Los investigadores de seguridad cibernética han detallado una vulnerabilidad de seguridad de alta gravedad parcheada recientemente en el popular biblioteca fastjson que podría ser potencialmente explotado para lograr la ejecución remota de código.

rastreado como CVE-2022-25845 (puntaje CVSS: 8.1), el tema se refiere a un caso de deserialización de datos no confiables en una función compatible llamada “Autotipo”. Fue parcheado por los mantenedores del proyecto en versión 1.2.83 publicado el 23 de mayo de 2022.

La seguridad cibernética

“Esta vulnerabilidad afecta a todas las aplicaciones Java que se basan en Fastjson versiones 1.2.80 o anteriores y que pasan datos controlados por el usuario a las API JSON.parse o JSON.parseObject sin especificar un clase para deserializar”, Uriya Yavnieli de JFrog dijo en un escrito.

fastjson es una biblioteca Java que se utiliza para convertir objetos Java en sus JSON representación y viceversa. Tipo automáticola función vulnerable a la falla, está habilitada de forma predeterminada y está diseñada para especificar un tipo personalizado al analizar una entrada JSON que luego puede ser deserializado en un objeto de la clase apropiada.

“Sin embargo, si el JSON deserializado está controlado por el usuario, analizarlo con AutoType habilitado puede provocar un problema de seguridad de deserialización, ya que el atacante puede instanciar cualquier clase que esté disponible en el ruta de clasesy alimentar a su constructor con argumentos arbitrarios”, explicó Yavnieli.

La seguridad cibernética

Si bien los propietarios del proyecto introdujeron previamente un modo seguro que deshabilita AutoType y comenzaron a mantener un lista de bloqueo de clases para defenderse contra fallas de deserialización, la falla recién descubierta sortea la última de estas restricciones para dar como resultado la ejecución remota de código.

Se recomienda a los usuarios de Fastjson que actualicen a la versión 1.2.83 o habiliten el modo seguro, que desactiva la función independientemente de la lista de permitidos y la lista de bloqueo utilizada, cerrando efectivamente las variantes del ataque de deserialización.

“Aunque un explotación PoC pública existe y el impacto potencial es muy alto (ejecución remota de código), las condiciones para el ataque no son triviales (pasar información no confiable a API vulnerables específicas) y, lo que es más importante, se requiere una investigación específica del objetivo para encontrar una clase de dispositivo adecuada para explotar”. Yavnieli dijo.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Exige hasta dos años de cárcel para teóricos de la conspiración: ‘Eran juez y verdugo a la vez’
Next: “Es por eso que me mantengo alejado de Twitter. Inventan cosas sin razón todas las semanas”

Related Stories

150€ de descuento en el Lenovo IdeaPad Slim 5 de
  • Tecnología

150€ de descuento en el Lenovo IdeaPad Slim 5 de 16″ antes del Prime Day de Amazon: ¿qué valor tiene realmente esta oferta?

teknomers 18 de Haziran de 2026
Amazon Fire TV Stick 4K Select de nueva generación en
  • Tecnología

Amazon Fire TV Stick 4K Select de nueva generación en oferta antes del Prime Day

teknomers 18 de Haziran de 2026
¡Terremoto en Silicon Valley! Microsoft quiere usar DeepSeek para potenciar
  • Tecnología

¡Terremoto en Silicon Valley! Microsoft quiere usar DeepSeek para potenciar Copilot.

teknomers 17 de Haziran de 2026

You May Have Missed

  • General

Acuerdo de Irán Donald Trump: Acuerdo de Trump con Irán: Estrecho de Ormuz, Israel, falta de confianza nuclear – lista de formas en que las conversaciones podrían fracasar

teknomers 18 de Haziran de 2026
  • General

« Hicieron un cara a cara »: la escena cómica sobre el PSG entre Emmanuel Macron, Donald Trump y el emir de Qatar en la cumbre del G7

teknomers 18 de Haziran de 2026
  • Deporte

Copa Mundial 2026: Drone interceptado sobre la base de entrenamiento de Corea del Sur

teknomers 18 de Haziran de 2026
Copa del Mundo 2026: la madre de Vozinha, guardián héroico
  • Deporte

Copa del Mundo 2026: la madre de Vozinha, guardián héroico de Cabo Verde, podrá entrar a Estados Unidos

teknomers 18 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.