В fastjson 1.2.68–1.2.83 обнаружили RCE в приложениях Spring Boot
Разработчики fastjson опубликовали предупреждение о критической уязвимости в версиях библиотеки с 1.2.68 по 1.2.83 включительно.
Ошибка позволяет удалённо выполнить код в приложении при стандартных настройках библиотеки. Обязательное условие — приложение должно быть собрано и запущено как исполняемый Spring Boot fat JAR.Для эксплуатации не требуется включать AutoType или добавлять в путь классов специальный класс, пригодный для построения цепочки атаки.
habr.com