Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-28397-command-execution-poc — 该漏洞源于 js2py 中不完善的沙箱机制,精心构造的 JavaScript 能够遍历 Python 的内部对象模型并访问危险的类(如 subprocess.Popen),从而导致任意命令执行。 | Kitploit
工具/GitHubGitHub/ghostoverflow/cve-2024-28397-command-execution-poc
漏洞分析代码分析漏洞利用Web应用程序漏洞利用Payload 开发
GitHubghostoverflow/cve-2024-28397-command-execution-poc

CVE-2024-28397-command-execution-poc

该漏洞源于 js2py 中不完善的沙箱机制,精心构造的 JavaScript 能够遍历 Python 的内部对象模型并访问危险的类(如 subprocess.Popen),从而导致任意命令执行。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
521年前尚未审核

CVE-2024-28397-command-execution-poc

此漏洞源于 js2py 中不完整的沙箱隔离,精心构造的 JavaScript 可以遍历 Python 的内部对象模型,并访问危险的类(如 subprocess.Popen),从而导致任意命令执行。

JSON-Parsers & RCE Exploit PoC

概述

本仓库包含一个概念验证(PoC)载荷,演示了通过 js2py.disable_pyimport() 实现的沙箱逃逸——这是 js2py 0.74 及之前版本中的一个漏洞。

当应用程序不安全地评估或解析用户提供的 JSON/JavaScript 时,攻击者可以利用此漏洞突破 JavaScript 沙箱,深入 Python 内部,找到 subprocess.Popen,并执行任意命令。


历史与背景

  • CVE-2024-28397 于 2024 年 6 月 20 日 公开披露,影响许多使用 js2py 安全解析 JavaScript 的 Python 环境。
  • 该缺陷源于 js2py.disable_pyimport() 中不完整的沙箱隔离,使得攻击者能够通过全局对象访问绕过预期的导入限制。
  • 此漏洞的 CVSS v3.1 评分为 5.3 / 中危(攻击复杂度低;所需权限低;可导致代码执行)。
  • 此后,该漏洞出现在 NVD、GitHub Advisory DB、Snyk 及其他主要漏洞平台的漏洞公告中。

利用概述

  1. 易受攻击的应用程序解析用户控制的 JavaScript 或 JSON。
  2. PoC 使用一段 JavaScript 片段遍历 Python 对象图:
    • 访问 __class__、__base__ 和 __subclasses__() 以定位 subprocess.Popen。
    • 执行一条 shell 命令并捕获输出。
    • 最终结果以字符串形式安全返回(JSON 安全)。

参考资料

  • [GitHub] Marven11 – CVE-2024-28397: js2py sandbox escape, PoC & 补丁 https://github.com/Marven11/CVE-2024-28397-js2py-Sandbox-Escape
  • [NVD] CVE-2024-28397 条目(CVSS 3.1 = 5.3)https://nvd.nist.gov/vuln/detail/CVE-2024-28397
  • [GitHub Advisory] js2py 通过 disable_pyimport() 沙箱逃逸导致的 RCE https://github.com/advisories/GHSA-h95x-26f3-88hr
  • [Wiz] 技术深度分析与缓解指南 https://www.wiz.io/vulnerability-database/cve/cve-2024-28397
  • [MITRE] CVE 注册摘要及外部链接 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-28397
  • [Rapid7] 利用此漏洞的 Pyload Metasploit 模块 http://www.rapid7.com/blog/post/2024/11/22/metasploit-weekly-wrap-up-11-22-2024
下载工具