起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

楼主: ufo1982ufo

【重要紧急】如何修复fastjson的漏洞?大家都可以进来看看。

[复制链接]
发表于 2017-4-28 11:19:07 | 显示全部楼层
本帖最后由 liangyongfei 于 2017-4-28 11:24 编辑
ufo1982ufo 发表于 2017-4-28 10:37
此贴有无措施修正这个问题??

已经提交内部系统了!
需要等待解决
我们这里测试都是正常的啊!就用旧版本的jar包!运行外卖案例!你再试试有什么问题吗?
qq:1912779713
WeX5教程--WeX5下载
回复 支持 反对

使用道具 举报

64

主题

321

帖子

679

积分

高级会员

Rank: 4

积分
679
QQ
 楼主| 发表于 2017-4-28 12:08:23 | 显示全部楼层
liangyongfei 发表于 2017-4-28 11:19
已经提交内部系统了!
需要等待解决
我们这里测试都是正常的啊!就用旧版本的jar包!运行外卖案例!你再试 ...

引用:


不要急,已经提交内部系统了!
或者你自己上网下载那个jar包,替换并重启,应该就行了





如果使用旧的fastjson不会有什么运行障碍,但是由于旧版的存在漏洞而且很严重,所以想发帖让官方解决这个漏洞。

我上网下载了最新包自己替换,结果报错了!就是我之前回复你的那种情况!

这个fastjson应该在wex5框架比较底层,所以我那种直接复制替换的方法就不会有用。所以是问问怎么才可以安全替换成高版本?
回复 支持 反对

使用道具 举报

发表于 2017-4-28 14:34:58 | 显示全部楼层

那就不知道了!我问过了!jar包我们也没改过,就是它原始的东西!
既然新的jar包不支持!只能等我们升级的时候解决这个问题了!
qq:1912779713
WeX5教程--WeX5下载
回复 支持 反对

使用道具 举报

发表于 2017-4-28 15:47:33 | 显示全部楼层

本地测试没问题!是正常的
http://repo1.maven.org/maven2/com/alibaba/fastjson/1.2.9/

你应该下载最新的版本
qq:1912779713
WeX5教程--WeX5下载
回复 支持 反对

使用道具 举报

4

主题

1579

帖子

2706

积分

内部用户

积分
2706
发表于 2017-4-28 15:49:24 | 显示全部楼层
直接替换BaasServer\WEB-INF\lib下的fastjson就可以;
将原fastjson-1.1.25.jar删除(重点啊,是删除)
放入fastjson-1.2.9.jar

版本中测试没有问题
回复 支持 反对

使用道具 举报

64

主题

321

帖子

679

积分

高级会员

Rank: 4

积分
679
QQ
 楼主| 发表于 2017-4-28 16:03:20 | 显示全部楼层
XiaoQLuo 发表于 2017-4-28 15:49
直接替换BaasServer\WEB-INF\lib下的fastjson就可以;
将原fastjson-1.1.25.jar删除(重点啊,是删除)
放 ...

已经删除了,报错:
  1. HTTP Status 500 - 执行Action:mfxxl/mfxxluser/saveUser失败,autoType is not support. table

  2. type Exception report

  3. message 执行Action:mfxxl/mfxxluser/saveUser失败,autoType is not support. table

  4. description The server encountered an internal error that prevented it from fulfilling this request.

  5. exception

  6. javax.servlet.ServletException: 执行Action:mfxxl/mfxxluser/saveUser失败,autoType is not support. table
  7.         com.justep.baas.servlet.BaasServlet.execService(Unknown Source)
  8.         com.justep.baas.servlet.BaasServlet.service(Unknown Source)
  9. root cause

  10. com.alibaba.fastjson.JSONException: autoType is not support. table
  11.         com.alibaba.fastjson.parser.ParserConfig.checkAutoType(ParserConfig.java:869)
  12.         com.alibaba.fastjson.parser.DefaultJSONParser.parseObject(DefaultJSONParser.java:325)
  13.         com.alibaba.fastjson.parser.DefaultJSONParser.parseArray(DefaultJSONParser.java:1160)
  14.         com.alibaba.fastjson.parser.DefaultJSONParser.parseObject(DefaultJSONParser.java:479)
  15.         com.alibaba.fastjson.parser.DefaultJSONParser.parse(DefaultJSONParser.java:1335)
  16.         com.alibaba.fastjson.parser.DefaultJSONParser.parse(DefaultJSONParser.java:1301)
  17.         com.alibaba.fastjson.JSON.parse(JSON.java:148)
  18.         com.alibaba.fastjson.JSON.parse(JSON.java:139)
  19.         com.alibaba.fastjson.JSON.parseObject(JSON.java:212)
  20.         com.justep.baas.servlet.BaasServlet.getParams(Unknown Source)
  21.         com.justep.baas.servlet.BaasServlet.getParams(Unknown Source)
  22.         com.justep.baas.servlet.BaasServlet.execService(Unknown Source)
  23.         com.justep.baas.servlet.BaasServlet.service(Unknown Source)
  24. note The full stack trace of the root cause is available in the Apache Tomcat/6.0.41 logs.
复制代码


你测试不会报错??我的那些action都是wex5默认生成的!
回复 支持 反对

使用道具 举报

发表于 2017-4-28 16:07:58 | 显示全部楼层
ufo1982ufo 发表于 2017-4-28 16:03
已经删除了,报错:

本地测试过了!真的不会报错的!需要重启tomcat ,你是哪个jar包 ,是最新的吗1.2.9
qq:1912779713
WeX5教程--WeX5下载
回复 支持 反对

使用道具 举报

64

主题

321

帖子

679

积分

高级会员

Rank: 4

积分
679
QQ
 楼主| 发表于 2017-4-28 16:12:12 | 显示全部楼层
本帖最后由 ufo1982ufo 于 2017-4-28 16:16 编辑

微信截图_20170428160711.png
都试过了,query都报错啊,我试了几个版本了,包含最新版本的!
换回那个1.25版本立马就正常!



  1. HTTP Status 500 - 执行Action:mfxxl/mfxxluser/saveUser失败,autoType is not support. table

  2. type Exception report

  3. message 执行Action:mfxxl/mfxxluser/saveUser失败,autoType is not support. table

  4. description The server encountered an internal error that prevented it from fulfilling this request.

  5. exception

  6. javax.servlet.ServletException: 执行Action:mfxxl/mfxxluser/saveUser失败,autoType is not support. table
  7.         com.justep.baas.servlet.BaasServlet.execService(Unknown Source)
  8.         com.justep.baas.servlet.BaasServlet.service(Unknown Source)
  9. root cause

  10. com.alibaba.fastjson.JSONException: autoType is not support. table
  11.         com.alibaba.fastjson.parser.ParserConfig.checkAutoType(ParserConfig.java:869)
  12.         com.alibaba.fastjson.parser.DefaultJSONParser.parseObject(DefaultJSONParser.java:325)
  13.         com.alibaba.fastjson.parser.DefaultJSONParser.parseArray(DefaultJSONParser.java:1160)
  14.         com.alibaba.fastjson.parser.DefaultJSONParser.parseObject(DefaultJSONParser.java:479)
  15.         com.alibaba.fastjson.parser.DefaultJSONParser.parse(DefaultJSONParser.java:1335)
  16.         com.alibaba.fastjson.parser.DefaultJSONParser.parse(DefaultJSONParser.java:1301)
  17.         com.alibaba.fastjson.JSON.parse(JSON.java:148)
  18.         com.alibaba.fastjson.JSON.parse(JSON.java:139)
  19.         com.alibaba.fastjson.JSON.parseObject(JSON.java:212)
  20.         com.justep.baas.servlet.BaasServlet.getParams(Unknown Source)
  21.         com.justep.baas.servlet.BaasServlet.getParams(Unknown Source)
  22.         com.justep.baas.servlet.BaasServlet.execService(Unknown Source)
  23.         com.justep.baas.servlet.BaasServlet.service(Unknown Source)
  24. note The full stack trace of the root cause is available in the Apache Tomcat/6.0.41 logs.

  25. Apache Tomcat/6.0.41
复制代码




回复 支持 反对

使用道具 举报

64

主题

321

帖子

679

积分

高级会员

Rank: 4

积分
679
QQ
 楼主| 发表于 2017-4-28 16:13:03 | 显示全部楼层
XiaoQLuo 发表于 2017-4-28 15:49
直接替换BaasServer\WEB-INF\lib下的fastjson就可以;
将原fastjson-1.1.25.jar删除(重点啊,是删除)
放 ...

我也是放在这个目录,就文件已经删除,tomcat也重启过!
回复 支持 反对

使用道具 举报

发表于 2017-4-28 16:14:25 | 显示全部楼层
ufo1982ufo 发表于 2017-4-28 16:12
都试过了,query都报错啊,我试了几个版本了,包含最新版本的!
换回那个1.25版本立马就正常!
...

你好楼主,该问题需要远程,已经通过技术服务QQ加你为好友了,请及时通过,我们会尽快QQ远程。
qq:1912779713
WeX5教程--WeX5下载
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2024-10-1 10:20 , Processed in 0.061877 second(s), 23 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表