CVE-2024-21534
جميع إصدارات الحزمة jsonpath-plus معرّضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم كفاية تطهير المدخلات. يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية...
- تم النشر
- 11/10/2024
- محدث
- 18/11/2024
- تخصيص CNA
- snyk
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
جميع إصدارات الحزمة jsonpath-plus معرّضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم كفاية تطهير المدخلات. يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية على النظام من خلال استغلال الاستخدام الافتراضي غير الآمن لـ vm في Node. **ملاحظة:** كانت هناك عدة محاولات لإصلاحها في الإصدارات [10.0.0-10.1.0](https://github.com/JSONPath-Plus/JSONPath/compare/v9.0.0...v10.1.0)، لكن لا يزال من الممكن استغلالها باستخدام [حمولات مختلفة](https://github.com/JSONPath-Plus/JSONPath/issues/226).
المصادر
3إثبات مفهوم لاستغلال CVE-2024-21534، وهي ثغرة RCE حرجة في jsonpath-plus، توضح تنفيذ تعليمات برمجية عشوائية عبر وحدة VM وتوفر خطوات التخفيف.
استغلال لإثبات المفهوم (PoC) لثغرة JSONPath-plus
- cve-2024-21534استغلال
POC - CVE-2024-21534 Jsonpath-plus عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم تطهير المدخلات بشكل صحيح
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.