
CVE-2024-28397 भेद्यता js2py के v0.74 तक के संस्करणों को प्रभावित करती है, यह एक Python लाइब्रेरी है जो Python इंटरप्रेटर के भीतर JavaScript कोड को निष्पादित करने की अनुमति देती है।
CVE-2024-28397 कमजोरी js2py के v0.74 तक के संस्करणों को प्रभावित करती है, यह एक पायथन लाइब्रेरी है जो जावास्क्रिप्ट कोड को पायथन इंटरप्रेटर के अंदर निष्पादित करने की अनुमति देती है।
यह दोष disable_pyimport() विधि के कार्यान्वयन में है, जिसे जावास्क्रिप्ट कोड को पायथन ऑब्जेक्ट्स तक पहुँचने से रोकना चाहिए। लेकिन कार्यान्वयन में विफलता के कारण, एक हमलावर इस प्रतिबंध को दरकिनार कर सकता है और जावास्क्रिप्ट वातावरण में पायथन ऑब्जेक्ट्स के संदर्भ प्राप्त कर सकता है, जिससे होस्ट पर मनमाना कोड निष्पादन संभव हो जाता है।
js2py.disable_pyimport()v0.74 तकयह कमजोरी इसलिए होती है क्योंकि disable_pyimport() विधि जावास्क्रिप्ट कोड से पायथन ऑब्जेक्ट्स तक पहुँच को ठीक से नहीं रोकती। इससे एक हमलावर, सुरक्षा सक्षम होने पर भी, पायथन ऑब्जेक्ट्स तक पहुँच सकता है और सिस्टम पर मनमाने आदेश निष्पादित कर सकता है।
रिपॉजिटरी क्लोन करें और निर्भरताएँ स्थापित करें:
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install