CVE-2024-28397 漏洞影响 js2py 的 v0.74 及以下版本,这是一个允许在 Python 解释器中执行 JavaScript 代码的 Python 库。
该漏洞存在于 disable_pyimport() 方法的实现中,该方法本应阻止 JavaScript 代码访问 Python 对象。然而,由于实现缺陷,攻击者可以绕过此限制,在 JavaScript 环境中获取对 Python 对象的引用,从而在主机上执行任意代码。
js2py.disable_pyimport()v0.74该漏洞的发生是因为 disable_pyimport() 方法未能正确阻止从 JavaScript 代码访问 Python 对象。这使得攻击者即使在启用保护的情况下也能访问 Python 对象并在系统上执行任意命令。
克隆仓库并安装依赖:
git clone https://github.com/yourusername/exploit-js2py-CVE-2024-28397.git
cd exploit-js2py-CVE-2024-28397
composer install