Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-28397-command-execution-poc — Esta vulnerabilidade surge do sandboxing incompleto no js2py, onde JavaScript elaborado pode percorrer o modelo de objetos interno do Python e acessar classes perigosas como subprocess.Popen, levando à execução arbitrária de comandos. | Kitploit
Ferramentas/GitHubGitHub/ghostoverflow/cve-2024-28397-command-execution-poc
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebDesenvolvimento de Payloads
GitHubghostoverflow/cve-2024-28397-command-execution-poc

CVE-2024-28397-command-execution-poc

Esta vulnerabilidade surge do sandboxing incompleto no js2py, onde JavaScript elaborado pode percorrer o modelo de objetos interno do Python e acessar classes perigosas como subprocess.Popen, levando à execução arbitrária de comandos.

Ver Repositório
522há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-28397-command-execution-poc

Esta vulnerabilidade decorre de sandboxing incompleto no js2py, onde JavaScript malicioso pode percorrer o modelo de objetos interno do Python e acessar classes perigosas como subprocess.Popen, levando à execução arbitrária de comandos.

Parsers JSON & PoC de Exploit RCE

Visão Geral

Este repositório contém um payload de prova de conceito (PoC) que demonstra uma fuga de sandbox através de js2py.disable_pyimport(), uma vulnerabilidade nas versões de js2py até 0.74.

Quando uma aplicação avalia ou analisa JSON/JavaScript fornecido pelo usuário de forma insegura, esta vulnerabilidade permite a um atacante sair da sandbox JavaScript, acessar os componentes internos do Python, localizar subprocess.Popen e executar comandos arbitrários.


Histórico e Contexto

  • CVE-2024-28397 foi divulgada publicamente em 20 de junho de 2024, afetando muitos ambientes Python que usam para analisar JavaScript com segurança.
js2py
  • A falha reside em sandboxing incompleto dentro de js2py.disable_pyimport() e torna possível contornar as restrições de importação pretendidas por meio do acesso a objetos globais.
  • A vulnerabilidade possui uma pontuação CVSS v3.1 de 5.3 / Média (a complexidade do ataque é baixa; o privilégio necessário é baixo; resulta em execução de código).
  • Desde então, apareceu em boletins de vulnerabilidade da NVD, do GitHub Advisory DB, da Snyk e de outras grandes plataformas de vulnerabilidade.

  • Visão Geral do Exploit

    1. A aplicação vulnerável analisa JavaScript ou JSON controlado pelo usuário.
    2. O PoC usa um trecho de JavaScript para percorrer o grafo de objetos do Python:
      • Ele acessa __class__, __base__ e __subclasses__() para localizar subprocess.Popen.
      • Ele executa um comando de shell e captura a saída.
      • O resultado final é retornado com segurança como uma string (segura para JSON).

    Referências

    • [GitHub] Marven11 – CVE-2024-28397: fuga de sandbox no js2py, PoC e patch https://github.com/Marven11/CVE-2024-28397-js2py-Sandbox-Escape
    • [NVD] Entrada CVE-2024-28397 (CVSS 3.1 = 5.3) https://nvd.nist.gov/vuln/detail/CVE-2024-28397
    • [GitHub Advisory] RCE no js2py via fuga de sandbox disable_pyimport() https://github.com/advisories/GHSA-h95x-26f3-88hr
    • [Wiz] Análise técnica aprofundada e orientações de mitigação https://www.wiz.io/vulnerability-database/cve/cve-2024-28397
    • [MITRE] Resumo do registro CVE e links externos https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-28397
    • [Rapid7] Módulo do Metasploit que explora esta vulnerabilidade no Pyload http://www.rapid7.com/blog/post/2024/11/22/metasploit-weekly-wrap-up-11-22-2024
    Baixar ferramenta