CVE-2024-21534
Alle Versionen des Pakets jsonpath-plus sind aufgrund unsachgemäßer Eingabebereinigung anfällig für Remote Code Execution (RCE). Ein Angreifer kann...
- Veröffentlicht
- 11.10.2024
- Aktualisiert
- 18.11.2024
- CNA zuweisen
- snyk
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 95,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Alle Versionen des Pakets jsonpath-plus sind aufgrund unsachgemäßer Eingabebereinigung anfällig für Remote Code Execution (RCE). Ein Angreifer kann beliebigen Code auf dem System ausführen, indem er die unsichere Standardverwendung von vm in Node ausnutzt. **Hinweis:** Es gab mehrere Versuche, dies in den Versionen [10.0.0-10.1.0](https://github.com/JSONPath-Plus/JSONPath/compare/v9.0.0...v10.1.0) zu beheben, aber es konnte weiterhin mit [anderen Payloads](https://github.com/JSONPath-Plus/JSONPath/issues/226) ausgenutzt werden.
Quellen
3Proof-of-Concept-Exploit für CVE-2024-21534, eine kritische RCE in jsonpath-plus, die beliebige Codeausführung über das VM-Modul demonstriert und Schadensbegrenzungsschritte bereitstellt.
Proof-of-Concept (PoC) Exploit für die JSONPath-plus-Schwachstelle
- cve-2024-21534Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.