Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-28397-command-execution-poc — Esta vulnerabilidad surge de un sandboxing incompleto en js2py, donde JavaScript manipulado puede recorrer el modelo de objetos interno de Python y acceder a clases peligrosas como subprocess.Popen, permitiendo la ejecución arbitraria de comandos. | Kitploit
Herramientas/GitHubGitHub/ghostoverflow/cve-2024-28397-command-execution-poc
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebDesarrollo de Payloads
GitHubghostoverflow/cve-2024-28397-command-execution-poc

CVE-2024-28397-command-execution-poc

Esta vulnerabilidad surge de un sandboxing incompleto en js2py, donde JavaScript manipulado puede recorrer el modelo de objetos interno de Python y acceder a clases peligrosas como subprocess.Popen, permitiendo la ejecución arbitraria de comandos.

Ver Repositorio
522hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-28397-command-execution-poc

Esta vulnerabilidad surge de un sandboxing incompleto en js2py, donde un JavaScript manipulado puede recorrer el modelo de objetos interno de Python y acceder a clases peligrosas como subprocess.Popen, lo que conduce a la ejecución arbitraria de comandos.

JSON-Parsers & RCE Exploit PoC

Descripción general

Este repositorio contiene un payload proof-of-concept (PoC) que demuestra un escape del sandbox a través de js2py.disable_pyimport(), una vulnerabilidad en versiones de js2py hasta la 0.74.

Cuando una aplicación evalúa o analiza JSON/JavaScript proporcionado por el usuario de forma insegura, esta vulnerabilidad permite a un atacante salir del sandbox de JavaScript, acceder a las partes internas de Python, localizar subprocess.Popen y ejecutar comandos arbitrarios.


Historia y contexto

  • CVE-2024-28397 se divulgó públicamente el y afecta a muchos entornos de Python que usan para analizar JavaScript de forma segura.
20 de junio de 2024
js2py
  • La falla reside en un sandboxing incompleto dentro de js2py.disable_pyimport() y permite omitir las restricciones de importación previstas mediante el acceso a objetos globales.
  • La vulnerabilidad tiene una puntuación CVSS v3.1 de 5.3 / Media (la complejidad del ataque es baja; los privilegios requeridos son bajos; resulta en ejecución de código).
  • Desde entonces ha aparecido en avisos de vulnerabilidad de NVD, GitHub Advisory DB, Snyk y otras plataformas importantes de vulnerabilidades.

  • Resumen del exploit

    • La aplicación vulnerable analiza JavaScript o JSON controlado por el usuario.
    • El PoC utiliza un fragmento de JavaScript para recorrer el grafo de objetos de Python:
      • Accede a __class__, __base__ y __subclasses__() para localizar subprocess.Popen.
      • Ejecuta un comando de shell y captura la salida.
      • El resultado final se devuelve de forma segura como una cadena (seguro para JSON).

    Referencias

    • [GitHub] Marven11 – CVE-2024-28397: escape del sandbox de js2py, PoC y parche https://github.com/Marven11/CVE-2024-28397-js2py-Sandbox-Escape
    • [NVD] entrada de CVE-2024-28397 (CVSS 3.1 = 5.3) https://nvd.nist.gov/vuln/detail/CVE-2024-28397
    • [GitHub Advisory] RCE en js2py mediante escape del sandbox a través de disable_pyimport() https://github.com/advisories/GHSA-h95x-26f3-88hr
    • [Wiz] Análisis técnico en profundidad y guía de mitigación https://www.wiz.io/vulnerability-database/cve/cve-2024-28397
    • [MITRE] Resumen del registro de CVE y enlaces externos https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-28397
    • [Rapid7] Módulo de Metasploit que aprovecha esta vulnerabilidad en Pyload http://www.rapid7.com/blog/post/2024/11/22/metasploit-weekly-wrap-up-11-22-2024
    Descargar herramienta