
Die Sicherheitslücke CVE-2024-28397 betrifft Versionen von js2py bis einschließlich v0.74, eine Python-Bibliothek, die die Ausführung von JavaScript-Code innerhalb des Python-Interpreters ermöglicht.
Die CVE-2024-28397-Sicherheitslücke betrifft Versionen von js2py bis einschließlich v0.74, einer Python-Bibliothek, die die Ausführung von JavaScript-Code innerhalb des Python-Interpreters ermöglicht.
Der Fehler liegt in der Implementierung der Methode disable_pyimport(), die JavaScript-Code daran hindern soll, auf Python-Objekte zuzugreifen. Aufgrund eines Implementierungsfehlers kann ein Angreifer diese Einschränkung umgehen und Referenzen auf Python-Objekte in der JavaScript-Umgebung erlangen, was eine beliebige Codeausführung auf dem Host ermöglicht.
js2py.disable_pyimport()v0.74Die Sicherheitslücke tritt auf, weil die Methode disable_pyimport() den Zugriff auf Python-Objekte aus JavaScript-Code nicht ordnungsgemäß verhindert. Dadurch kann ein Angreifer, selbst wenn der Schutz aktiviert ist, auf Python-Objekte zugreifen und beliebige Befehle auf dem System ausführen.
Repository klonen und Abhängigkeiten installieren:
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install