CVE-2024-28397
Un problema nel componente js2py.disable_pyimport() di js2py fino alla v0.74 consente agli attaccanti di eseguire codice arbitrario tramite una chiamata API...
- Pubblicato
- 20 giu 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 30 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 91,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Un problema nel componente js2py.disable_pyimport() di js2py fino alla v0.74 consente agli attaccanti di eseguire codice arbitrario tramite una chiamata API appositamente predisposta.
Fonti
18Script di exploit per CVE-2024-28397, una sandbox escape di js2py che esegue codice Python arbitrario per generare una reverse shell su un endpoint target.
- CVE-2024-28397-exploitExploit
js2py <= 0.74 fuga dalla sandbox (CVE-2024-28397)
- CVE-2024-28397-Js2Py-RCEExploit
Questo repository contiene una prova di concetto (PoC) per CVE-2024-28397, una vulnerabilità nella libreria js2py che consente una sandbox escape per ottenere l'esecuzione remota di codice.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.