Fastjson 漏洞编年史:从 AutoType 默认开启到 NPE 绕过的完整演进
梳理 Fastjson 从 1.2.x 到 2.x 的主要反序列化漏洞,解析 AutoType 机制、@type 字段、各版本绕过方式(黑名单绕过、NPE 绕过、JNDI 绕过),附带可运行的 PoC 和靶场脚本。
阅读全文 →梳理 Fastjson 从 1.2.x 到 2.x 的主要反序列化漏洞,解析 AutoType 机制、@type 字段、各版本绕过方式(黑名单绕过、NPE 绕过、JNDI 绕过),附带可运行的 PoC 和靶场脚本。
阅读全文 →详解 Jackson 多态类型反序列化机制、enableDefaultTyping 的三种模式、ObjectMapper 配置不当导致的 RCE,以及 Spring Boot 下的真实风险与 PolymorphicTypeValidator 绕过。
阅读全文 →