featured
Fastjson 1.2.83 RCE(上):漏洞实例与利用完整分析
2026 年 7 月 19 日,Kirill Firsov 公开了 fastjson 1.2.83 的一个远程代码执行漏洞。这个版本在 fastjson 1.x 的历史地位特殊:它是 1.x 的最后一个版本,也是"autoType 战争"打了五年之后的终态防御形态——默认关 autoType、黑白名单 hash、expectClass 限制层层设防,社区共识是"1.2.83 基本不可利用,可以养老"…