Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy — Exploit PoC para CVE-2026-11114 que demuestra el escape de la sandbox vm de Node.js mediante Proxy para lograr la ejecución remota de código contra un endpoint HTTP /eval vulnerable. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones Web
GitHubgeorge0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy

CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy

Exploit PoC para CVE-2026-11114 que demuestra el escape de la sandbox vm de Node.js mediante Proxy para lograr la ejecución remota de código contra un endpoint HTTP /eval vulnerable.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 16 díasAún no revisado

CVE-2026-11114 – Escape de sandbox de Node.js vm mediante Proxy

Código del programa (Node.js)

root@kitploit:~
// sandbox_server.js - Vulnerable VM sandbox
const vm = require('vm');
const express = require('express');
const app = express();

app.use(express.json());

app.post('/eval', (req, res) => {
    const code = req.body.code;
    const sandbox = { console: { log: () => {} } }; // limited sandbox
    const script = new vm.Script(code);
    const context = vm.createContext(sandbox);
    try {
        const result = script.runInContext(context);
        res.send(String(result));
    } catch(e) {
        res.send(e.message);
    }
});

app.listen(3000);

CVE-2026-11114 – Escape de sandbox de Node.js vm mediante Proxy

Severity: Critical

Descripción general

Una aplicación utiliza el módulo vm de Node.js para ejecutar código de usuario en una sandbox, pero no consigue aislar correctamente el objeto global. Un atacante puede acceder a la cadena de constructores (por ejemplo, a través de this.constructor.constructor) para escapar de la sandbox y ejecutar comandos arbitrarios de shell.

Detalles de la vulnerabilidad

  • Tipo: Escape de sandbox
  • Impacto: Ejecución remota de código en el servidor.
  • Causa raíz: El contexto de vm todavía proporciona acceso a constructores integrados que otorgan acceso al ámbito global de Node.js (process).

Demostración del exploit

  1. Inicie el servidor de sandbox:
    root@kitploit:~
    npm install express
    node sandbox_server.js
    
  2. Ejecute el exploit:
    root@kitploit:~
    python exploit_vm_escape.py
    

La salida muestra el resultado de id, lo que demuestra la ejecución de comandos.

Descargar herramienta