Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
exploit-js2py — Уязвимость CVE-2024-28397 затрагивает версии js2py до v0.74 — библиотеки Python, которая позволяет выполнять код JavaScript внутри интерпретатора Python. | Kitploit
Инструменты/GitHubGitHub/releaseown/exploit-js2py
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubreleaseown/exploit-js2py

exploit-js2py

Уязвимость CVE-2024-28397 затрагивает версии js2py до v0.74 — библиотеки Python, которая позволяет выполнять код JavaScript внутри интерпретатора Python.

Репозиторий
18 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-28397 - Побег из песочницы js2py

Описание

Уязвимость CVE-2024-28397 затрагивает версии js2py до v0.74 — библиотеки Python, которая позволяет выполнять код JavaScript внутри интерпретатора Python.

Проблема кроется в реализации метода disable_pyimport(), который должен предотвращать доступ JavaScript-кода к объектам Python. Однако из-за ошибки в реализации злоумышленник может обойти это ограничение и получить ссылки на объекты Python внутри JavaScript-среды, что позволяет выполнять произвольный код на хосте.

Технические подробности

  • Затронутый компонент: js2py.disable_pyimport()
  • Затронутые версии: до v0.74
  • Идентификатор CVE: CVE-2024-28397
  • CVSS v3.1: 5.3 (средний)
  • CWE: 94 (Некорректный контроль генерации кода)

Уязвимость возникает из-за того, что метод disable_pyimport() должным образом не предотвращает доступ JavaScript-кода к объектам Python. Это позволяет злоумышленнику, даже при включённой защите, получать доступ к объектам Python и выполнять произвольные команды в системе.


Как использовать

Требования

  • PHP >= 7.x
  • Docker composer
  • Включённое PHP-расширение curl
  • Python-приложение, уязвимое к CVE-2024-28397 (js2py <= v0.74), запущенное в качестве цели

Установка

Клонируйте репозиторий и установите зависимости:

Установка

  • Клонируйте репозиторий и установите зависимости:
root@kitploit:~
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install
Скачать инструмент