CVE-2024-21534
CVE-2024-21534
Vexday Risk Score
48Atenção
Decisão SSVC (CISA)
Attend
PoC disponível → acompanhar de perto
CVSS 9.8EPSS 9.1%KEV nãoPoC públicaNuclei —Metasploit —Patch —
Ciclo de vida
11 out 2024Publicada no NVD
13 nov 2024PoC pública
Recomendação: Planejar correção próxima — já existe PoC pública.
All versions of the package jsonpath-plus are vulnerable to Remote Code Execution (RCE) due to improper input sanitization. An attacker can execute aribitrary code on the system by exploiting the unsafe default usage of vm in Node.
**Note:**
There were several attempts to fix it in versions [10.0.0-10.1.0](https://github.com/JSONPath-Plus/JSONPath/compare/v9.0.0...v10.1.0) but it could still be exploited using [different payloads](https://github.com/JSONPath-Plus/JSONPath/issues/226).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:P
PoCs públicas encontradas — 3
githubgithub.com/verylazytech/cve-2024-21534★ 5githubgithub.com/pabloopez/CVE-2024-21534★ 1githubgithub.com/BohemianHacks/CVE-2024-21534-poc★ 1⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →