fastjson 1.2.61 发布,增加 autoType 安全黑名单

释放双眼,带上耳机,听听看~!

文章转载开源中国

fastjson 1.2.61 发布了,此处本更新内容:

  1. 增加autoType安全黑名单
  2. 恢复1.2.60版本SerializeConfig中误删的put方法
  3. 修复JSONField.unwrapped在某些场景属性丢失的问题 #2753
  4. 修复Feature.NonStringKeyAsString在某些场景不生效的问题 #2736
  5. 修复不支持guava ArrayListMultimap的问题 #2430
  6. 修复JSON.parseArray方法不能识别byte[].class和char[].class作为变长参数的问题 #2464
  7. 修复snake_case配置在嵌套时不生效的问题 #2428
  8. 修复BigInteger类属性在超大数时结果不对的问题 #2628
  9. 修复java.sql.Date在某些场景丢失精度的问题

此外,近期某安全厂商把 autoType 黑名单相关漏洞级别定义为“高危”,fastjson 官方表示:autoType 默认是关闭的,需要显示配置打开并且依赖特定包的漏洞不应该算是高危漏洞。

详情查看更新说明:

https://github.com/alibaba/fastjson/releases/tag/1.2.61

给TA打赏
共{{data.count}}人
人已打赏
安全经验

CKFinder 3.5.1 和 2.6.3 发布,更新安全准则

2019-9-9 11:12:22

安全经验

2019 中国信息安全自主可控行业政策盘点及网络安全行业分析

2019-9-29 11:12:22

个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索