Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-28397-command-execution-poc — Esta vulnerabilidad surge de un sandboxing incompleto en js2py, donde JavaScript manipulado puede recorrer el modelo de objetos interno de Python y acceder a clases peligrosas como subprocess.Popen, permitiendo la ejecución arbitraria de comandos. | Kitploit
Herramientas/GitHubGitHub/ghostoverflow/cve-2024-28397-command-execution-poc
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebDesarrollo de Payloads
GitHubghostoverflow/cve-2024-28397-command-execution-poc

CVE-2024-28397-command-execution-poc

Esta vulnerabilidad surge de un sandboxing incompleto en js2py, donde JavaScript manipulado puede recorrer el modelo de objetos interno de Python y acceder a clases peligrosas como subprocess.Popen, permitiendo la ejecución arbitraria de comandos.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
52hace 1 añoAún no revisado

CVE-2024-28397-command-execution-poc

Esta vulnerabilidad surge de un sandboxing incompleto en js2py, donde un JavaScript manipulado puede recorrer el modelo de objetos interno de Python y acceder a clases peligrosas como subprocess.Popen, lo que conduce a la ejecución arbitraria de comandos.

JSON-Parsers & RCE Exploit PoC

Descripción general

Este repositorio contiene un payload proof-of-concept (PoC) que demuestra un escape del sandbox a través de js2py.disable_pyimport(), una vulnerabilidad en versiones de js2py hasta la 0.74.

Cuando una aplicación evalúa o analiza JSON/JavaScript proporcionado por el usuario de forma insegura, esta vulnerabilidad permite a un atacante salir del sandbox de JavaScript, acceder a las partes internas de Python, localizar subprocess.Popen y ejecutar comandos arbitrarios.


Historia y contexto

  • CVE-2024-28397 se divulgó públicamente el 20 de junio de 2024 y afecta a muchos entornos de Python que usan js2py para analizar JavaScript de forma segura.
  • La falla reside en un sandboxing incompleto dentro de js2py.disable_pyimport() y permite omitir las restricciones de importación previstas mediante el acceso a objetos globales.
  • La vulnerabilidad tiene una puntuación CVSS v3.1 de 5.3 / Media (la complejidad del ataque es baja; los privilegios requeridos son bajos; resulta en ejecución de código).
  • Desde entonces ha aparecido en avisos de vulnerabilidad de NVD, GitHub Advisory DB, Snyk y otras plataformas importantes de vulnerabilidades.

Resumen del exploit

  • La aplicación vulnerable analiza JavaScript o JSON controlado por el usuario.
  • El PoC utiliza un fragmento de JavaScript para recorrer el grafo de objetos de Python:
    • Accede a __class__, __base__ y __subclasses__() para localizar subprocess.Popen.
    • Ejecuta un comando de shell y captura la salida.
    • El resultado final se devuelve de forma segura como una cadena (seguro para JSON).

Referencias

  • [GitHub] Marven11 – CVE-2024-28397: escape del sandbox de js2py, PoC y parche https://github.com/Marven11/CVE-2024-28397-js2py-Sandbox-Escape
  • [NVD] entrada de CVE-2024-28397 (CVSS 3.1 = 5.3) https://nvd.nist.gov/vuln/detail/CVE-2024-28397
  • [GitHub Advisory] RCE en js2py mediante escape del sandbox a través de disable_pyimport() https://github.com/advisories/GHSA-h95x-26f3-88hr
  • [Wiz] Análisis técnico en profundidad y guía de mitigación https://www.wiz.io/vulnerability-database/cve/cve-2024-28397
  • [MITRE] Resumen del registro de CVE y enlaces externos https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-28397
  • [Rapid7] Módulo de Metasploit que aprovecha esta vulnerabilidad en Pyload http://www.rapid7.com/blog/post/2024/11/22/metasploit-weekly-wrap-up-11-22-2024
Descargar herramienta