文档首页 > > 最佳实践> Web漏洞防护最佳实践> 开源组件Fastjson拒绝服务漏洞

开源组件Fastjson拒绝服务漏洞

分享
更新时间: 2019/10/21 GMT+08:00

2019年9月3日,华为云安全团队检测到应用较广的开源组件Fastjson的多个版本出现拒绝服务漏洞。攻击者利用该漏洞,可构造恶意请求发给使用了Fastjson的服务器,使其内存和CPU耗尽,最终崩溃,造成用户业务瘫痪。目前,华为云Web应用防火墙(Web Application Firewall,WAF)提供了对该漏洞的防护。

影响的版本范围

漏洞影响的产品版本包括:Fastjson 1.2.60以下版本,不包括Fastjson 1.2.60版本。

安全版本

Fastjson 1.2.60版本。

官方解决方案

建议用户将开源组件Fastjson升级到1.2.60版本。

防护建议

华为云WAF支持对该漏洞的检测和防护,步骤如下:

  1. 开通WAF
  2. 将网站域名添加到WAF中并完成域名接入,详细的操作请参见添加防护域名
  3. 将Web基础防护的状态设置为“拦截”模式,具体方法请参见配置Web基础防护规则
分享:

    相关文档

    相关产品

文档是否有解决您的问题?

提交成功!

非常感谢您的反馈,我们会继续努力做到更好!

反馈提交失败,请稍后再试!

*必选

请至少选择或填写一项反馈信息

字符长度不能超过200

提交反馈 取消

如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨

跳转到云社区