
CVE-2024-28397脆弱性は、Pythonインタプリタ内でJavaScriptコードを実行できるPythonライブラリである、js2pyのv0.74までのバージョンに影響を与えます。
CVE-2024-28397 脆弱性は、Python インタプリタ内で JavaScript コードを実行できる Python ライブラリである js2py の v0.74 までのバージョンに影響します。
この欠陥は、JavaScript コードが Python オブジェクトにアクセスするのを防ぐはずの disable_pyimport() メソッドの実装にあります。しかし、実装の失敗により、攻撃者はこの制限を回避し、JavaScript 環境内で Python オブジェクトへの参照を取得でき、ホスト上で任意のコードを実行できるようになります。
js2py.disable_pyimport()v0.74 まで脆弱性は、disable_pyimport() メソッドが JavaScript コードからの Python オブジェクトへのアクセスを適切に防止しないために発生します。これにより、保護が有効になっている場合でも、攻撃者は Python オブジェクトにアクセスし、システム上で任意のコマンドを実行できます。
リポジトリをクローンし、依存関係をインストールします:
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install