Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-28397-command-execution-poc — Cette vulnérabilité provient d'un sandboxing incomplet dans js2py, où du JavaScript spécialement conçu peut parcourir le modèle d'objets internes de Python et accéder à des classes dangereuses comme subprocess.Popen, conduisant à l'exécution de commandes arbitraires. | Kitploit
Outils/GitHubGitHub/ghostoverflow/cve-2024-28397-command-execution-poc
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebDéveloppement de Charges Utiles
GitHubghostoverflow/cve-2024-28397-command-execution-poc

CVE-2024-28397-command-execution-poc

Cette vulnérabilité provient d'un sandboxing incomplet dans js2py, où du JavaScript spécialement conçu peut parcourir le modèle d'objets internes de Python et accéder à des classes dangereuses comme subprocess.Popen, conduisant à l'exécution de commandes arbitraires.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
52il y a 1 anPas encore vérifié

CVE-2024-28397-command-execution-poc

Cette vulnérabilité provient d'un sandboxing incomplet dans js2py, où du JavaScript malveillant peut parcourir le modèle d'objets interne de Python et accéder à des classes dangereuses comme subprocess.Popen, conduisant à l'exécution arbitraire de commandes.

Analyseurs JSON & preuve de concept d'exploitation RCE

Vue d'ensemble

Ce dépôt contient une charge utile preuve de concept (PoC) démontrant une évasion du sandbox via js2py.disable_pyimport(), une vulnérabilité dans les versions de js2py jusqu'à 0.74.

Lorsqu'une application évalue ou analyse du JSON/JavaScript fourni par l'utilisateur de manière non sécurisée, cette vulnérabilité permet à un attaquant de s'échapper du sandbox JavaScript, d'atteindre les internes de Python, de localiser subprocess.Popen et d'exécuter des commandes arbitraires.


Historique et contexte

  • CVE-2024-28397 a été divulgué publiquement le 20 juin 2024, affectant de nombreux environnements Python utilisant js2py pour analyser JavaScript de manière sécurisée.
  • Le défaut réside dans un sandboxing incomplet au sein de js2py.disable_pyimport(), et permet de contourner les restrictions d'importation prévues via l'accès aux objets globaux.
  • La vulnérabilité porte un score CVSS v3.1 de 5.3 / Moyen (la complexité d'attaque est faible ; le privilège requis est faible ; aboutit à une exécution de code).
  • Il est depuis apparu dans les avis de vulnérabilité de NVD, GitHub Advisory DB, Snyk et d'autres grandes plateformes de vulnérabilité.

Aperçu de l'exploit

  1. L'application vulnérable analyse du JavaScript ou du JSON contrôlé par l'utilisateur.
  2. La PoC utilise un extrait JavaScript pour parcourir le graphe d'objets Python :
    • Il accède à __class__, __base__ et __subclasses__() pour localiser subprocess.Popen.
    • Il exécute une commande shell et capture la sortie.
    • Le résultat final est renvoyé en toute sécurité sous forme de chaîne (sûr pour JSON).

Références

  • [GitHub] Marven11 – CVE-2024-28397 : évasion du sandbox js2py, PoC et correctif https://github.com/Marven11/CVE-2024-28397-js2py-Sandbox-Escape
  • [NVD] Entrée CVE-2024-28397 (CVSS 3.1 = 5.3) https://nvd.nist.gov/vuln/detail/CVE-2024-28397
  • [GitHub Advisory] RCE js2py via évasion du sandbox disable_pyimport() https://github.com/advisories/GHSA-h95x-26f3-88hr
  • [Wiz] Analyse approfondie technique et conseils d'atténuation https://www.wiz.io/vulnerability-database/cve/cve-2024-28397
  • [MITRE] Résumé du registre CVE et liens externes https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-28397
  • [Rapid7] Module Metasploit exploitant cette vulnérabilité dans Pyload http://www.rapid7.com/blog/post/2024/11/22/metasploit-weekly-wrap-up-11-22-2024
Télécharger l’outil