
La vulnérabilité CVE-2024-28397 affecte les versions de js2py jusqu'à la v0.74, une bibliothèque Python qui permet d'exécuter du code JavaScript dans l'interpréteur Python.
La vulnérabilité CVE-2024-28397 affecte les versions de js2py jusqu'à v0.74, une bibliothèque Python qui permet d'exécuter du code JavaScript dans l'interpréteur Python.
Le défaut se trouve dans l'implémentation de la méthode disable_pyimport(), qui devrait empêcher le code JavaScript d'accéder aux objets Python. Cependant, en raison d'un échec dans l'implémentation, un attaquant peut contourner cette restriction et obtenir des références à des objets Python dans l'environnement JavaScript, permettant ainsi l'exécution de code arbitraire sur l'hôte.
js2py.disable_pyimport()v0.74La vulnérabilité survient car la méthode disable_pyimport() n'empêche pas correctement l'accès aux objets Python depuis du code JavaScript. Cela permet à un attaquant, même avec la protection activée, d'accéder à des objets Python et d'exécuter des commandes arbitraires sur le système.
Clonez le dépôt et installez les dépendances :
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install