Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
exploit-js2py — CVE-2024-28397脆弱性は、Pythonインタプリタ内でJavaScriptコードを実行できるPythonライブラリである、js2pyのv0.74までのバージョンに影響を与えます。 | Kitploit
ツール/GitHubGitHub/releaseown/exploit-js2py
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubreleaseown/exploit-js2py

exploit-js2py

CVE-2024-28397脆弱性は、Pythonインタプリタ内でJavaScriptコードを実行できるPythonライブラリである、js2pyのv0.74までのバージョンに影響を与えます。

リポジトリを見る
18ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-28397 - js2py サンドボックス脱出

説明

CVE-2024-28397 脆弱性は、Python インタプリタ内で JavaScript コードを実行できる Python ライブラリである js2py の v0.74 までのバージョンに影響します。

この欠陥は、JavaScript コードが Python オブジェクトにアクセスするのを防ぐはずの disable_pyimport() メソッドの実装にあります。しかし、実装の失敗により、攻撃者はこの制限を回避し、JavaScript 環境内で Python オブジェクトへの参照を取得でき、ホスト上で任意のコードを実行できるようになります。

技術的詳細

  • 影響を受けるコンポーネント: js2py.disable_pyimport()
  • 影響を受けるバージョン: v0.74 まで
  • CVE ID: CVE-2024-28397
  • CVSS v3.1: 5.3 (中)
  • CWE: 94 (コード生成の不適切な制御)

脆弱性は、disable_pyimport() メソッドが JavaScript コードからの Python オブジェクトへのアクセスを適切に防止しないために発生します。これにより、保護が有効になっている場合でも、攻撃者は Python オブジェクトにアクセスし、システム上で任意のコマンドを実行できます。


使用方法

必要条件

  • PHP >= 7.x
  • Docker composer
  • PHP curl 拡張機能が有効であること
  • ターゲットとして実行されている CVE-2024-28397 (js2py <= v0.74) に脆弱性のある Python アプリケーション

インストール

リポジトリをクローンし、依存関係をインストールします:

インストール

  • リポジトリをクローンし、依存関係をインストールします:
root@kitploit:~
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install
ツールをダウンロード