Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy — استغلال PoC لثغرة CVE-2026-11114 يوضح الهروب من بيئة العزل (sandbox) الخاصة بـ Node.js vm عبر Proxy لتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE) ضد نقطة نهاية HTTP /eval معرّضة للخطر. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويب
GitHubgeorge0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy

CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy

استغلال PoC لثغرة CVE-2026-11114 يوضح الهروب من بيئة العزل (sandbox) الخاصة بـ Node.js vm عبر Proxy لتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE) ضد نقطة نهاية HTTP /eval معرّضة للخطر.

عرض المستودع
1منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-11114 – تجاوز صندوق الحماية في Node.js vm عبر البروكسي

كود البرنامج (Node.js)

root@kitploit:~
// sandbox_server.js - Vulnerable VM sandbox
const vm = require('vm');
const express = require('express');
const app = express();

app.use(express.json());

app.post('/eval', (req, res) => {
    const code = req.body.code;
    const sandbox = { console: { log: () => {} } }; // limited sandbox
    const script = new vm.Script(code);
    const context = vm.createContext(sandbox);
    try {
        const result = script.runInContext(context);
        res.send(String(result));
    } catch(e) {
        res.send(e.message);
    }
});

app.listen(3000);

CVE-2026-11114 – تجاوز صندوق الحماية في Node.js عبر البروكسي

vm

Severity: Critical

نظرة عامة

يستخدم أحد التطبيقات وحدة vm الخاصة بـ Node.js لتنفيذ أكواد المستخدم داخل صندوق حماية، لكنه يفشل في عزل الكائن العام بشكل صحيح. يمكن للمهاجم الوصول إلى سلسلة المنشئات (على سبيل المثال عبر this.constructor.constructor) للهروب من صندوق الحماية وتنفيذ أوامر شل تعسفية.

تفاصيل الثغرة

  • النوع: تجاوز صندوق الحماية
  • الأثر: تنفيذ أكواد برمجية عن بُعد على الخادم.
  • السبب الجذري: لا يزال سياق vm يوفّر الوصول إلى المنشئات المدمجة التي تمنح الوصول إلى النطاق العام في Node.js (process).

توضيح الاستغلال

  1. شغّل خادم صندوق الحماية:
    root@kitploit:~
    npm install express
    node sandbox_server.js
    
  2. شغّل الاستغلال:
    root@kitploit:~
    python exploit_vm_escape.py
    

يُظهر الإخراج نتيجة id، مما يثبت تنفيذ الأوامر.

تنزيل الأداة