
La vulnerabilità CVE-2024-28397 interessa le versioni di js2py fino alla v0.74, una libreria Python che consente di eseguire codice JavaScript all'interno dell'interprete Python.
La vulnerabilità CVE-2024-28397 colpisce le versioni di js2py fino a v0.74, una libreria Python che consente di eseguire codice JavaScript all'interno dell'interprete Python.
Il difetto risiede nell'implementazione del metodo disable_pyimport(), che dovrebbe impedire al codice JavaScript di accedere agli oggetti Python. Tuttavia, a causa di un errore nell'implementazione, un attaccante può aggirare questa restrizione e ottenere riferimenti agli oggetti Python all'interno dell'ambiente JavaScript, consentendo l'esecuzione di codice arbitrario sul sistema host.
js2py.disable_pyimport()v0.74La vulnerabilità si verifica perché il metodo disable_pyimport() non impedisce correttamente l'accesso agli oggetti Python dal codice JavaScript. Ciò consente a un attaccante, anche con la protezione attiva, di accedere agli oggetti Python ed eseguire comandi arbitrari sul sistema.
Clona il repository e installa le dipendenze:
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install