
Уязвимость CVE-2024-28397 затрагивает версии js2py до v0.74 — библиотеки Python, которая позволяет выполнять код JavaScript внутри интерпретатора Python.
Уязвимость CVE-2024-28397 затрагивает версии js2py до v0.74 — библиотеки Python, которая позволяет выполнять код JavaScript внутри интерпретатора Python.
Проблема кроется в реализации метода disable_pyimport(), который должен предотвращать доступ JavaScript-кода к объектам Python. Однако из-за ошибки в реализации злоумышленник может обойти это ограничение и получить ссылки на объекты Python внутри JavaScript-среды, что позволяет выполнять произвольный код на хосте.
js2py.disable_pyimport()v0.74Уязвимость возникает из-за того, что метод disable_pyimport() должным образом не предотвращает доступ JavaScript-кода к объектам Python. Это позволяет злоумышленнику, даже при включённой защите, получать доступ к объектам Python и выполнять произвольные команды в системе.
Клонируйте репозиторий и установите зависимости:
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install