
تؤثر ثغرة CVE-2024-28397 على إصدارات js2py حتى v0.74، وهي مكتبة Python تسمح بتنفيذ كود JavaScript داخل مترجم Python.
تؤثر ثغرة CVE-2024-28397 على إصدارات js2py حتى v0.74، وهي مكتبة بايثون تتيح تنفيذ كود جافا سكريبت داخل مفسّر بايثون.
يكمن الخلل في تنفيذ الطريقة disable_pyimport()، التي يفترض أن تمنع كود جافا سكريبت من الوصول إلى كائنات بايثون. ومع ذلك، وبسبب قصور في التنفيذ، يمكن للمهاجم تجاوز هذا القيد والحصول على مراجع لكائنات بايثون داخل بيئة جافا سكريبت، مما يسمح بتنفيذ كود تعسفي على المضيف.
js2py.disable_pyimport()v0.74تحدث الثغرة لأن الطريقة disable_pyimport() لا تمنع بشكل صحيح وصول كود جافا سكريبت إلى كائنات بايثون. وهذا يسمح للمهاجم، حتى مع تفعيل الحماية، بالوصول إلى كائنات بايثون وتنفيذ أوامر تعسفية على النظام.
استنساخ المستودع وتثبيت الاعتماديات:
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install