CVE-2024-28397
ثغرة في المكوّن js2py.disable_pyimport() من js2py حتى الإصدار v0.74 تسمح للمهاجمين بتنفيذ كود عشوائي عبر استدعاء API مُصمَّم خصيصًا.
- تم النشر
- 20/06/2024
- محدث
- 02/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 30/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة في المكوّن js2py.disable_pyimport() من js2py حتى الإصدار v0.74 تسمح للمهاجمين بتنفيذ كود عشوائي عبر استدعاء API مُصمَّم خصيصًا.
المصادر
18# نصوص استغلال لـ CVE-2024-28397، ثغرة هروب من بيئة js2py المعزولة تنفذ كود Python عشوائيًا لفتح قشرة عكسية على نقطة الهدف.
- CVE-2024-28397-exploitاستغلال
js2py <= 0.74 هروب من الصندوق الرملي (CVE-2024-28397)
- CVE-2024-28397-Js2Py-RCEاستغلال
يحتوي هذا المستودع على إثبات مفهوم (PoC) للثغرة CVE-2024-28397، وهي ثغرة في مكتبة js2py تسمح بالهروب من بيئة العزل (sandbox) لتحقيق تنفيذ برمجي عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.