Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy — Exploit de PoC para a CVE-2026-11114 que demonstra o escape de sandbox do vm do Node.js via Proxy para obter execução remota de código contra um endpoint HTTP /eval vulnerável. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy
Análise de VulnerabilidadesExploraçãoExploração de Aplicações Web
GitHubgeorge0papasotiriou/cve-2026-11114-node.js-vm-sandbox-escape-via-proxy

CVE-2026-11114-Node.js-vm-Sandbox-Escape-via-Proxy

Exploit de PoC para a CVE-2026-11114 que demonstra o escape de sandbox do vm do Node.js via Proxy para obter execução remota de código contra um endpoint HTTP /eval vulnerável.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-11114 – Escape de Sandbox no Node.js vm via Proxy

Código do Programa (Node.js)

root@kitploit:~
// sandbox_server.js - Vulnerable VM sandbox
const vm = require('vm');
const express = require('express');
const app = express();

app.use(express.json());

app.post('/eval', (req, res) => {
    const code = req.body.code;
    const sandbox = { console: { log: () => {} } }; // limited sandbox
    const script = new vm.Script(code);
    const context = vm.createContext(sandbox);
    try {
        const result = script.runInContext(context);
        res.send(String(result));
    } catch(e) {
        res.send(e.message);
    }
});

app.listen(3000);

CVE-2026-11114 – Escape de Sandbox no Node.js via Proxy

vm

Severity: Critical

Visão Geral

Uma aplicação usa o módulo vm do Node.js para executar código do usuário em um sandbox, mas não isola adequadamente o objeto global. Um atacante pode acessar a cadeia de construtores (por exemplo, via this.constructor.constructor) para escapar do sandbox e executar comandos arbitrários de shell.

Detalhes da Vulnerabilidade

  • Tipo: Escape de Sandbox
  • Impacto: Execução Remota de Código no servidor.
  • Causa Raiz: O contexto do vm ainda fornece acesso a construtores nativos que concedem acesso ao escopo global do Node.js (process).

Demonstração do Exploit

  1. Inicie o servidor sandbox:
    root@kitploit:~
    npm install express
    node sandbox_server.js
    
  2. Execute o exploit:
    root@kitploit:~
    python exploit_vm_escape.py
    

A saída mostra o resultado de id, comprovando a execução de comandos.

Baixar ferramenta