JFrog¤Ï6·î14Æü(Êƹñ»þ´Ö)¡¢¸ø¼°¥Ö¥í¥°¡ÖCVE-2022-25845 - Fastjson RCE vulnerability analysis¡×¤Ë¤ª¤¤¤Æ¡¢JavaÍѤΥª¡¼¥×¥ó¥½¡¼¥¹¤ÎJSON¥é¥¤¥Ö¥é¥ê¡ÖFastjson¡×¤ËÊó¹ð¤µ¤ì¤¿ÀȼåÀ­¡ÖCVE-2022-25845¡×¤Ë´Ø¤¹¤ëʬÀÏ·ë²Ì¤ò¸ø³«¤·¤¿¡£¤³¤ÎÀȼåÀ­¤ò°­ÍѤµ¤ì¤ë¤È¡¢°­°Õ¤Î¤¢¤ë¹¶·â¼Ô¤Ë¤è¤Ã¤Æ¥ê¥â¡¼¥È¤«¤éǤ°Õ¤Î¥³¡¼¥É¤ò¼Â¹Ô¤µ¤ì¤ë´í¸±À­¤¬¤¢¤ë¡£

Fastjson¤Ï¡¢Java¥×¥í¥°¥é¥à¤ÇJSON·Á¼°¤Î¥Ç¡¼¥¿¤ò°·¤¦¤¿¤á¤Î¥é¥¤¥Ö¥é¥ê¤Ç¤¢¤ë¡£Java¥ª¥Ö¥¸¥§¥¯¥È¤òJSONɽ¸½¤ËÊÑ´¹¤·¤¿¤ê¡¢µÕ¤ËJSONʸ»úÎó¤òJava¥ª¥Ö¥¸¥§¥¯¥È¤ËÊÑ´¹¤¹¤ë¤¿¤á¤Ë»ÈÍѤ·¤¿¤ê¤¹¤ë¤³¤È¤¬¤Ç¤­¤ë¡£ÌäÂê¤È¤Ê¤Ã¤¿ÀȼåÀ­¤Ï¡¢¤³¤ÎFastjson¤Ç¥µ¥Ý¡¼¥È¤µ¤ì¤Æ¤¤¤ë¡ÖAutoType¡×¤È¸Æ¤Ð¤ì¤ëµ¡Ç½¤Ë´ØÏ¢¤·¤¿¤â¤Î¤À¤È¤¤¤¦¡£Fastjson¤Ç¤Ï¡¢JSON¥Ç¡¼¥¿¤«¤éJava¥ª¥Ö¥¸¥§¥¯¥È¤ËµÕ¥·¥ê¥¢¥é¥¤¥º¤¹¤ëºÝ¤ËÄ̾ï¤ÏǤ°Õ¤ÎJava¤Î¥¯¥é¥¹¤ò»ØÄꤷ¤Æ¥á¥½¥Ã¥É¤ò¸Æ¤Ó½Ð¤¹¤¬¡¢AutoType¤òÍ­¸ú¤Ë¤¹¤ë¤³¤È¤Ç¡¢ÊÑ´¹¤¹¤ë¥¯¥é¥¹¤¬Æ°Åª¤Ë·èÄꤵ¤ì¤ë¤è¤¦¤Ë¤Ç¤­¤ë¡£AutoType¤Ï¥Ç¥Õ¥©¥ë¥È¤ÇÍ­¸ú¤ËÀßÄꤵ¤ì¤Æ¤¤¤ë¡£

CVE-2022-25845¤Ï¡¢AutoType¤ò»ÈÍѤ·¤¿µÕ¥·¥ê¥¢¥é¥¤¥º¤Ë¤ª¤¤¤ÆÆÃÄê¤Î¥¯¥é¥¹¤¬»ØÄꤵ¤ì¤Æ¤¤¤Ê¤¤¾ì¹ç¤ËȯÀ¸¤¹¤ëÀȼåÀ­¤À¤È¤¤¤¦¡£¹¶·â¼Ô¤Ï°­°Õ¤Î¤¢¤ëǤ°Õ¤Î¥¯¥é¥¹¤òºîÀ®¤·¤Æ¥¯¥é¥¹¥Ñ¥¹¤ËÇÛÃÖ¤¹¤ë¤³¤È¤Ç¡¢µÕ¥·¥ê¥¢¥é¥¤¥º»þ¤Ë¤½¤Î¥¯¥é¥¹¤òÆɤ߹þ¤ó¤Ç¼Â¹Ô¤µ¤»¤ë¤³¤È¤¬²Äǽ¤Ë¤Ê¤ë¡£

¤³¤ÎÀȼåÀ­¤ËÂФ·¤Æ¡¢Åö½éFastjson¤Î³«È¯¼Ô¤ÏAutoType¤ò¥Ç¥Õ¥©¥ë¥È¤Ç̵¸ú¤Ë¤¹¤ë¤È¤¤¤¦·Ú¸ººö¤ò¼Â»Ü¤¹¤ë¤¬¡¢¤½¤Î¸å¿·¤¿¤Ë¤³¤ÎÀ©¸Â¤ò²óÈò¤·¤Æ¹¶·â¤¬²Äǽ¤Ë¤Ê¤ëÀȼåÀ­¤¬È¯¸«¤µ¤ì¤¿¡£JFrog¤Î¥ì¥Ý¡¼¥È¤Ç¤Ï¡¢¼ÂºÝ¤Ë¹¶·â¥³¡¼¥É¤¬Æ°ºî¤¹¤ë»ÅÁȤߤ¬²òÀ⤵¤ì¤Æ¤¤¤ë¡£

CVE-2022-25845¤òÍøÍѤ·¤Æ¥ê¥â¡¼¥È¤«¤éWindows¤ÎÅÅÂ¥×¥ê¤òµ¯Æ°¤·¤¿Íͻҡ¡°úÍÑ¡§JFrog Blog

Fastjson¤òºÇ¿·ÈÇ¡ÊËܹƼ¹É®»þÅÀ¤Ç¤Ï¥Ð¡¼¥¸¥ç¥ó1.2.83¡Ë¤Ë¥¢¥Ã¥×¥Ç¡¼¥È¤¹¤ë¤³¤È¤Ç¤³¤ÎÀȼåÀ­¤Î±Æ¶Á¤ò²óÈò¤¹¤ë¤³¤È¤¬¤Ç¤­¤ë¡£¤¹¤°¤Ë¥¢¥Ã¥×¥Ç¡¼¥È¤Ç¤­¤Ê¤¤¾ì¹ç¤Ë¤Ï¡¢Fastjson¤ËÍÑ°Õ¤µ¤ì¤¿¡ÖsafeMode¡×¤òÍ­¸ú¤Ë¤¹¤ë¤³¤È¤Ç±Æ¶Á¤ò·Ú¸º¤Ç¤­¤ë¤È¤¤¤¦¡£

CVE-2022-25845¤ÎCVSS v3¤Î¥Ù¡¼¥¹¥¹¥³¥¢¤Ï8.1¤Ç¤¢¤ê¡¢¿¼¹ïÅÙ¤Ï"Important(½ÅÍ×)"¤ËʬÎव¤ì¤Æ¤¤¤ë¡£Fastjson¤ò»ÈÍѤ·¤Æ¤¤¤ëJava¥¢¥×¥ê¥±¡¼¥·¥ç¥ó¤Ç¤Ï¡¢¤Ç¤­¤ë¤À¤±Á᤯Âкö¤ò¼Â»Ü¤¹¤ë¤³¤È¤¬¿ä¾©¤µ¤ì¤ë¡£