
CVE-2026-11114 के लिए PoC एक्सप्लॉइट जो Node.js vm सैंडबॉक्स escape को Proxy के माध्यम से प्रदर्शित करता है, ताकि एक असुरक्षित HTTP /eval एंडपॉइंट के विरुद्ध रिमोट कोड निष्पादन प्राप्त किया जा सके।
vm प्रॉक्सी के माध्यम से सैंडबॉक्स एस्केप// sandbox_server.js - Vulnerable VM sandbox
const vm = require('vm');
const express = require('express');
const app = express();
app.use(express.json());
app.post('/eval', (req, res) => {
const code = req.body.code;
const sandbox = { console: { log: () => {} } }; // limited sandbox
const script = new vm.Script(code);
const context = vm.createContext(sandbox);
try {
const result = script.runInContext(context);
res.send(String(result));
} catch(e) {
res.send(e.message);
}
});
app.listen(3000);
vm प्रॉक्सी के माध्यम से सैंडबॉक्स एस्केपएक एप्लिकेशन उपयोगकर्ता कोड को सैंडबॉक्स में निष्पादित करने के लिए Node.js के vm मॉड्यूल का उपयोग करता है, लेकिन वैश्विक ऑब्जेक्ट को ठीक से अलग करने में विफल रहता है। एक हमलावर कंस्ट्रक्टर श्रृंखला (जैसे, this.constructor.constructor के माध्यम से) तक पहुंच सकता है, जिससे सैंडबॉक्स से बाहर निकलकर मनमाना शेल कमांड निष्पादित कर सकता है।
vm कॉन्टेक्स्ट अभी भी बिल्ट-इन कंस्ट्रक्टरों तक पहुंच प्रदान करता है, जो Node.js वैश्विक स्कोप (process) तक पहुंच देते हैं।npm install express
node sandbox_server.js
python exploit_vm_escape.py
आउटपुट id का परिणाम दिखाता है, जो कमांड निष्पादन को सिद्ध करता है।