CVE-2025-51746JSH_ERP是一款由极盛华开发的企业资源规划(ERP)系统。2025年11月,安全研究人员发现JSH_ERP 2.3.1版本中存在严重的fastjson反序列化漏洞。该漏洞位于系统的/serialNumber/addSerialNumber接口,攻击者可以通过构造恶意的JSON序列化数据触发反序列化操作,从而在目标服务器上执行任意代码。由于该接口无需认证即可访问,攻击门槛极低,加上CVSS评分高达9.8(严重级别),对使用该系统的企业构成了极高的安全风险。攻击者成功利用此漏洞后可完全控制服务器,窃取敏感数据、植入后门或进一步横向移动攻击内网其他系统。此漏洞影响所有未及时修复的JSH_ERP 2.3.1版本用户,建议相关单位立即采取应急措施。
漏洞根源在于JSH_ERP应用在处理序列号添加请求时,直接将用户输入的JSON数据传递给fastjson库进行反序列化操作,而未对输入数据进行充分的安全校验。Fastjson是一个Java语言编写的高性能JSON序列化库,其早期版本存在反序列化安全漏洞,攻击者可以利用特殊的@type字段指定任意Java类,并通过构造特定的getter/setter方法调用链来触发恶意代码执行。在/serialNumber/addSerialNumber接口中,攻击者可以发送包含恶意序列化payload的POST请求,如使用com.sun.rowset.JdbcRowSetImpl或org.apache.commons.configuration.JndiObjectFactoryBean等 Gadget链,结合JNDI注入技术,最终实现远程代码执行。典型的利用方式是通过LDAP/RMI服务加载远程恶意类,在反序列化过程中自动执行其中的恶意代码,从而在服务器上执行系统命令。