
Prueba de concepto del exploit para CVE-2024-21534, una RCE crítica en jsonpath-plus, que demuestra la ejecución arbitraria de código a través del módulo VM y proporciona pasos de mitigación.
Vulnerabilidad: CVE-2024-21534
Gravedad: Crítica (Puntuación CVSS: 9.8)
Descripción:
El paquete jsonpath-plus (versiones <= 10.0.7) es vulnerable a una vulnerabilidad de Ejecución Remota de Código (RCE) que permite a los atacantes ejecutar código arbitrario a través del módulo VM de Node.js. Esta vulnerabilidad es causada por una validación de entrada insuficiente y afecta a las versiones 10.0.7 y anteriores.
Impacto:
La explotación exitosa de esta vulnerabilidad podría llevar al compromiso total del sistema afectado.
Mitigación:
jsonpath-plus: Actualizar a la versión 10.0.8 o posterior.Referencias:
Nota:
Esta vulnerabilidad fue descubierta y reportada por Andrea Angelo Raineri.