CVE-2025-51745CVE-2025-51745是jishenghua JSH_ERP企业管理软件中的一个严重安全漏洞。该漏洞存在于JSH_ERP 2.3.1版本的/role/addcan接口中,由于使用了存在安全问题的fastjson库进行JSON反序列化处理,攻击者可以通过构造恶意的JSON序列化数据,在服务器端实现任意代码执行。fastjson反序列化漏洞是Java应用中常见的高危漏洞类型,攻击者利用特制的序列化对象可以绕过常规的安全防护,直接在服务器上执行系统命令。由于该漏洞无需认证即可利用,且CVSS评分高达9.8分(严重级别),对使用该系统的企业构成了极大的安全威胁。JSH_ERP是一款开源的企业资源计划系统,广泛应用于各类中小企业的日常管理中,因此该漏洞影响范围较广,需要尽快采取修复措施。
该漏洞的根本原因在于JSH_ERP应用在处理/role/addcan接口的请求时,使用了存在反序列化安全问题的fastjson库进行JSON数据解析。Fastjson是阿里巴巴开源的一个Java JSON解析库,其早期版本存在反序列化漏洞,攻击者可以通过构造特定类型的JSON数据(如@type字段指定恶意类),在反序列化过程中触发恶意类的getter/setter方法或构造函数,从而执行任意代码。在JSH_ERP的2.3.1版本中,系统直接使用用户可控的输入进行fastjson反序列化,没有对反序列化类进行白名单限制。攻击者通常利用com.alibaba.fastjson.JSON.parseObject()或类似方法,配合特定的恶意类(如com.sun.rowset.JdbcRowSetImpl、org.apache.shiro.jndi.JndiObjectFactory等)构造JNDI注入或命令执行payload,成功利用后可获得服务器完全控制权。