Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy — Exploit PoC pour CVE-2026-11114 démontrant une évasion du sandbox vm de Node.js via Proxy afin de réaliser une exécution de code à distance contre un point de terminaison HTTP /eval vulnérable. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy
Analyse des VulnérabilitésExploitationExploitation d'Applications Web
GitHubgeorge0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy

CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy

Exploit PoC pour CVE-2026-11114 démontrant une évasion du sandbox vm de Node.js via Proxy afin de réaliser une exécution de code à distance contre un point de terminaison HTTP /eval vulnérable.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 17 joursPas encore vérifié

CVE-2026-11114 – Évasion de sandbox Node.js vm via Proxy

Code du programme (Node.js)

root@kitploit:~
// sandbox_server.js - Vulnerable VM sandbox
const vm = require('vm');
const express = require('express');
const app = express();

app.use(express.json());

app.post('/eval', (req, res) => {
    const code = req.body.code;
    const sandbox = { console: { log: () => {} } }; // limited sandbox
    const script = new vm.Script(code);
    const context = vm.createContext(sandbox);
    try {
        const result = script.runInContext(context);
        res.send(String(result));
    } catch(e) {
        res.send(e.message);
    }
});

app.listen(3000);

CVE-2026-11114 – Évasion de sandbox Node.js vm via Proxy

Severity: Critical

Vue d'ensemble

Une application utilise le module vm de Node.js pour exécuter du code utilisateur dans une sandbox, mais ne parvient pas à isoler correctement l'objet global. Un attaquant peut accéder à la chaîne de constructeurs (par exemple, via this.constructor.constructor) pour s'échapper de la sandbox et exécuter des commandes shell arbitraires.

Détails de la vulnérabilité

  • Type : Évasion de sandbox
  • Impact : Exécution de code à distance sur le serveur.
  • Cause racine : le contexte vm fournit toujours un accès aux constructeurs intégrés qui donnent accès à la portée globale de Node.js (process).

Démonstration de l'exploit

  1. Démarrez le serveur sandbox :
    root@kitploit:~
    npm install express
    node sandbox_server.js
    
  2. Exécutez l'exploit :
    root@kitploit:~
    python exploit_vm_escape.py
    

La sortie affiche le résultat de la commande id, prouvant l'exécution de commandes.


Télécharger l’outil