Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ghostoverflow/cve-2024-28397-command-execution-poc
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebSviluppo Payload
GitHubghostoverflow/cve-2024-28397-command-execution-poc

CVE-2024-28397-command-execution-poc

Questa vulnerabilità deriva da un sandboxing incompleto in js2py, dove codice JavaScript appositamente creato può attraversare il modello di oggetti interno di Python e accedere a classi pericolose come subprocess.Popen, portando all'esecuzione arbitraria di comandi.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
521 anno faNon ancora revisionato

CVE-2024-28397-command-execution-poc

Questa vulnerabilità deriva da una sandbox incompleta in js2py, dove JavaScript appositamente predisposto può attraversare il modello di oggetti interno di Python e accedere a classi pericolose come subprocess.Popen, portando all'esecuzione arbitraria di comandi.

Parser JSON e PoC di exploit RCE

Panoramica

Questo repository contiene un payload proof-of-concept (PoC) che dimostra una fuga dalla sandbox tramite js2py.disable_pyimport(), una vulnerabilità presente nelle versioni di js2py fino alla 0.74.

Quando un'applicazione valuta o analizza JSON/JavaScript forniti dall'utente in modo non sicuro, questa vulnerabilità consente a un attaccante di uscire dalla sandbox JavaScript, raggiungere le parti interne di Python, individuare subprocess.Popen ed eseguire comandi arbitrari.


Storia e Contesto

  • CVE-2024-28397 è stata divulgata pubblicamente il 20 giugno 2024, colpendo molti ambienti Python che utilizzano js2py per analizzare JavaScript in modo sicuro.
  • Il difetto risiede nella sandbox incompleta all'interno di js2py.disable_pyimport() e rende possibile aggirare le restrizioni di import previste tramite l'accesso agli oggetti globali.
  • La vulnerabilità ha un punteggio CVSS v3.1 di 5.3 / Medio (la complessità di attacco è bassa; il privilegio richiesto è basso; comporta l'esecuzione di codice).
  • Da allora è apparsa negli advisory di vulnerabilità di NVD, GitHub Advisory DB, Snyk e altre importanti piattaforme di vulnerabilità.

Panoramica dell'Exploit

  1. L'applicazione vulnerabile analizza JavaScript o JSON controllati dall'utente.
  2. Il PoC utilizza uno snippet JavaScript per attraversare il grafo degli oggetti di Python:
    • Accede a __class__, __base__ e __subclasses__() per individuare subprocess.Popen.
    • Esegue un comando shell e cattura l'output.
    • Il risultato finale viene restituito in modo sicuro come stringa (JSON-safe).

Riferimenti

  • [GitHub] Marven11 – CVE-2024-28397: js2py sandbox escape, PoC e patch https://github.com/Marven11/CVE-2024-28397-js2py-Sandbox-Escape
  • [NVD] Voce CVE-2024-28397 (CVSS 3.1 = 5.3) https://nvd.nist.gov/vuln/detail/CVE-2024-28397
  • [GitHub Advisory] RCE in js2py tramite sandbox escape di disable_pyimport() https://github.com/advisories/GHSA-h95x-26f3-88hr
  • [Wiz] Approfondimento tecnico e guida alla mitigazione https://www.wiz.io/vulnerability-database/cve/cve-2024-28397
  • [MITRE] Riepilogo del registro CVE e link esterni https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-28397
  • [Rapid7] Modulo Metasploit che sfrutta questa vulnerabilità in Pyload http://www.rapid7.com/blog/post/2024/11/22/metasploit-weekly-wrap-up-11-22-2024
Scarica lo strumento