Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-21534-poc — استغلال لإثبات المفهوم لـ CVE-2024-21534، وهي ثغرة RCE حرجة في jsonpath-plus عبر وحدة Node.js VM. يتضمن تفاصيل الثغرة، تحليل التأثير، وخطوات التخفيف. | Kitploit
أدوات/GitHubGitHub/bohemianhacks/cve-2024-21534-poc
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويبالتعلم والتعليم
GitHubbohemianhacks/cve-2024-21534-poc

CVE-2024-21534-poc

استغلال لإثبات المفهوم لـ CVE-2024-21534، وهي ثغرة RCE حرجة في jsonpath-plus عبر وحدة Node.js VM. يتضمن تفاصيل الثغرة، تحليل التأثير، وخطوات التخفيف.

عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الثغرة: CVE-2024-21534

الخطورة: حرجة (درجة CVSS: 9.8)

الوصف:

حزمة jsonpath-plus (الإصدارات <= 10.0.7) معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) تتيح للمهاجمين تنفيذ تعليمات برمجية عشوائية عبر وحدة VM في Node.js. سبب هذه الثغرة هو عدم كفاية التحقق من صحة المدخلات، وهي تؤثر على الإصدارات 10.0.7 وما دون.

التأثير:

قد يؤدي استغلال هذه الثغرة بنجاح إلى اختراق كامل للنظام المتأثر.

التخفيف:

  1. ترقية jsonpath-plus: تحديث إلى الإصدار 10.0.8 أو أحدث.
  2. التحقق من صحة المدخلات: تطبيق تحقق صارم من صحة مدخلات تعبيرات JSONPath لمنع الإدخال الخبيث.
  3. استخدام وحدة VM: تقليل استخدام وحدة VM والتحكم الصارم في بيئة تنفيذها.
  4. تحديث المكونات: الحفاظ على تحديث جميع التبعيات.
  5. جدار حماية تطبيقات الويب (WAF): نشر WAF لكشف ومنع هجمات الويب.
  6. التدقيق الأمني: إجراء تدقيقات أمنية منتظمة لتحديد وإصلاح الثغرات.

المراجع:

  • https://github.com/JSONPath-Plus/JSONPath/issues/226

ملاحظة:

تم اكتشاف هذه الثغرة والإبلاغ عنها بواسطة Andrea Angelo Raineri.

تنزيل الأداة