Code Injection in JSONPath - CVE-2025-1302

 

Code Injection in JSONPath - CVE-2025-1302

Published: April 22, 2025 / Updated: June 13, 2025


Vulnerability identifier: #VU107638
CSH Severity: Critical
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-1302
CWE-ID: CWE-94
Exploitation vector: Remote access
Exploit availability: Public exploit is available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code on the target system.

The vulnerability exists due to improper input validation. A remote attacker can execute aribitrary code on the system by exploiting the unsafe default usage of eval='safe' mode.


Affected software

JSONPath
Netcool Operations Insight
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Cloud Pak for Security
App Connect Enterprise Certified Container
Knowledge Catalog Premium Cartridge
watsonx Assistant Cartridge
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component
Event Streams
IBM App Connect Enterprise
Planning Analytics Local
IBM Cloud Pak for Multicloud Management

How to mitigate CVE-2025-1302

Install updates from vendor's website.

JSONPath - update to 10.3.0
Netcool Operations Insight - update to 1.6.15
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
Knowledge Catalog Premium Cartridge - update to 5.2
Event Streams - update to 11.7.0
IBM App Connect Enterprise - addressed in versions 12.0.12.12, 13.0.3.0
IBM Cloud Pak for Security - update to 1.11.2.0
Planning Analytics Local - addressed in versions 2.0.0.103, 2.1.10
IBM Cloud Pak for Multicloud Management - update to 2.3 FP11
watsonx Assistant Cartridge - update to 5.1.3
watsonx Orchestrate with watsonx Assistant Cartridge - Assistant Builder Component - update to 5.1.3
App Connect Enterprise Certified Container - addressed in versions 12.0.10, 12.11.0

Links to Public Exploits and PoC-codes

External References

Related Security Bulletins